Pavlo Kot

Tusenvis av kryptolommebøker på tvers av seks blokkjeder i fare på grunn av Ill Bloom-sårbarhet

Tusenvis av kryptolommebøker på tvers av seks blokkjeder i fare på grunn av Ill Bloom-sårbarhet
Ill Bloom-sårbarhet

​Forskere har identifisert en sårbarhet som kan påvirke tusenvis av kryptovalutalommebøker på tvers av flere blokkjeder. Ifølge deres funn har angripere allerede stjålet mer enn 5 millioner dollar siden slutten av mai ved å utnytte svakheter i måten enkelte lommebøker genererer seed-fraser på.

Denne artikkelen ble oversatt fra originalen. Les den opprinnelige versjonen av vår korrespondent her.

Ifølge en rapport fra Coinspect påvirker Ill Bloom-sårbarheten lommebøker på nettverkene Bitcoin, Ethereum, Polygon, Rootstock, Tron og Solana.

Problemet stammer fra utilstrekkelig entropi under generering av seed-fraser i visse programvarelommebøker. Fordi enkelte applikasjoner baserer seg på en usikker pseudo-tilfeldig tallgenerator, kan angripere brute-force private nøkler og få tilgang til brukernes midler.

Coinspect uttalte at sårbarheten primært rammer mindre kjente mobile kryptolommebøker utviklet siden 2018. Basert på selskapets analyse er ikke maskinvarelommebøker og de fleste moderne programvarelommebøker berørt.

Mer enn 5 millioner dollar stjålet

Coinspect sa at de holder tilbake tekniske detaljer om utnyttelsen for å unngå å gjøre angrep enklere å replikere. I stedet har selskapet lansert et verktøy som lar brukere sjekke om deres lommebokadresse kan være i fare.

Ifølge forskerne kompromitterte angripere 431 av 2 114 kjente sårbare lommebøker den 27. mai, og stjal omtrent 3,1 millioner dollar. Ytterligere 2 millioner dollar ble tappet fra andre kompromitterte adresser på søndag.

Blokkjedesikkerhetsfirmaet SlowMist sa at de overvåker situasjonen tett og vurderer den potensielle effekten av den nylig avslørte sårbarheten.

Lignende problemer har oppstått før

Forskerne bemerket at sammenlignbare feil tidligere har utsatt brukere av kryptovalutalommebøker for sikkerhetsrisikoer.

I 2023 identifiserte Ledger-forskere en sårbarhet i Trust Wallet-nettleserutvidelsen som teoretisk sett kunne ha gjort det mulig for angripere å brute-force seed-fraser. Problemet ble rettet før det ble rapportert om stjålne brukermidler.

Samtidig introduserte Sovright nylig Argos, et gjenopprettingsverktøy som gjør det mulig for tidligere ZEC Wallet Lite-brukere å få tilbake tilgang til eiendeler som ble utilgjengelige etter at støtten for lommeboken opphørte i 2022.

Tidligere lanserte Ledger sin nye Ledger Wallet-applikasjon, som kombinerer kjøp, salg, bytte og staking av krypto i én enkelt plattform. Selskapet sa at målet er å gjøre appen til et fullverdig alternativ til tradisjonelle programvarelommebøker.

Dette materialet kan inneholde tredjeparts meninger, ingen av dataene og informasjonen på denne nettsiden utgjør investeringsråd i henhold til vår Ansvarsfraskrivelse. Selv om vi følger strenge Redaksjonelle Retningslinjer, kan dette innlegget inneholde referanser til produkter fra våre partnere.