Pavlo Kot

Tusindvis af krypto-wallets på tværs af seks blockchains i fare på grund af Ill Bloom-sårbarhed

Tusindvis af krypto-wallets på tværs af seks blockchains i fare på grund af Ill Bloom-sårbarhed
Ill Bloom-sårbarhed

​Forskere har identificeret en sårbarhed, der kan påvirke tusindvis af kryptovaluta-wallets på tværs af flere blockchains. Ifølge deres resultater har angribere allerede stjålet mere end 5 millioner dollars siden slutningen af maj ved at udnytte svagheder i den måde, visse wallets genererer seed phrases på.

Denne artikel er oversat fra originalen. Læs den oprindelige version af vores korrespondent her.

Ifølge en rapport fra Coinspect påvirker Ill Bloom-sårbarheden wallets på Bitcoin-, Ethereum-, Polygon-, Rootstock-, Tron- og Solana-netværkene.

Problemet stammer fra utilstrækkelig entropi under generering af seed phrases i visse software-wallets. Da nogle applikationer benytter en usikker pseudo-tilfældig talgenerator, kan angribere brute-force private nøgler og få adgang til brugernes midler.

Coinspect udtalte, at sårbarheden primært rammer mindre kendte mobile krypto-wallets udviklet siden 2018. Baseret på firmaets analyse er hardware-wallets og de fleste moderne software-wallets ikke berørt.

Mere end 5 millioner dollars stjålet

Coinspect sagde, at de tilbageholder tekniske detaljer om udnyttelsen for at undgå at gøre angreb lettere at kopiere. I stedet har virksomheden udgivet et værktøj, der giver brugere mulighed for at tjekke, om deres wallet-adresse kan være i fare.

Ifølge forskerne kompromitterede angribere 431 ud af 2.114 kendte sårbare wallets den 27. maj og stjal omkring 3,1 millioner dollars. Yderligere 2 millioner dollars blev tømt fra andre kompromitterede adresser i søndags.

Blockchain-sikkerhedsfirmaet SlowMist udtalte, at de overvåger situationen tæt og vurderer den potentielle indvirkning af den nyligt offentliggjorte sårbarhed.

Lignende problemer er opstået før

Forskerne bemærkede, at sammenlignelige fejl tidligere har udsat kryptovaluta-wallet-brugere for sikkerhedsrisici.

I 2023 identificerede Ledger-forskere en sårbarhed i Trust Wallet-browserudvidelsen, som teoretisk set kunne have gjort det muligt for angribere at brute-force seed phrases. Problemet blev rettet, før der blev rapporteret om stjålne brugermidler.

Imens introducerede Sovright for nylig Argos, et gendannelsesværktøj, der gør det muligt for tidligere ZEC Wallet Lite-brugere at genvinde adgang til aktiver, der blev utilgængelige, efter at supporten til walleten ophørte i 2022.

Tidligere lancerede Ledger deres nye Ledger Wallet-applikation, der kombinerer køb, salg, ombytning og staking af krypto i én enkelt platform. Virksomheden udtalte, at de sigter mod at gøre appen til et fuldgyldigt alternativ til traditionelle software-wallets.

Dette materiale kan indeholde tredjepartsmeninger, ingen af dataene og oplysningerne på denne webside udgør investeringsrådgivning i henhold til vores Ansvarsfraskrivelse. Selvom vi overholder strenge Redaktionelle Retningslinjer, kan dette indlæg indeholde referencer til produkter fra vores partnere.