Crypto Prices

Neuer Bug zielt auf webbasierte Krypto-Wallets ab: Wie ein 12 Jahre alter Code-Bug Investoren 5,7 Millionen Dollar kostete

vor 53 Minuten
1 minuten gelesen
2 ansichten

Koordinierte Diebstähle im Kryptomarkt

Eine große Serie koordinierter Diebstähle hat den Kryptomarkt erschüttert und eine versteckte Bedrohung in der Sicherheit beliebter Web- und Mobil-Wallets aufgedeckt. Aufgrund eines alten Bugs in der CryptoJS JavaScript-Bibliothek konnten Hacker die geheimen Seed-Phrasen der Nutzer mit gewöhnlichen Heimcomputern brute-forcen.

Die Schwachstelle „Ill Bloom“

Die Schwachstelle, die den Codenamen „Ill Bloom“ trägt, hat bereits dazu geführt, dass mehr als 2.100 Adressen über die Bitcoin-, Ethereum-, Tron-, Rootstock- und Polygon-Netzwerke geleert wurden. Die Gesamtschäden belaufen sich bisher auf über 5,7 Millionen Dollar.

Normalerweise ist eine 12-Wort-Seed-Phrase ein kryptografisch sicherer Schlüssel, der Milliarden von Jahren benötigen würde, um geknackt zu werden. In den Versionen 3.x der CryptoJS-Bibliothek, beginnend mit 3.1.2, mit Ausnahme von 3.2.0 und 3.2.1, war jedoch die Funktion zur Erzeugung von Zufallszahlen fehlerhaft.

Betroffene Wallets

Zu den bekannten betroffenen Wallets (die Liste ist nur die Spitze des Eisbergs) gehören: RWallet, Bexo Wallet, NanChat, Bitcoin Libre und Milo Wallet. CryptoJS wurde zusammen mit mehreren Bibliotheken ausgeliefert, sodass viele Wallets betroffen sein könnten, ohne dass deren Entwickler sich dessen bewusst sind.

Anstatt vollwertige digitale Zufälligkeit zu erzeugen, generierte es vorhersehbare Kombinationen, wodurch die Sicherheit der Seed-Phrase auf einen extrem begrenzten Bereich möglicher Varianten eingegrenzt wurde. Die Situation wurde dadurch verschärft, dass CryptoJS „unter der Haube“ von Hunderten anderer Softwarepakete ausgeliefert wurde, während Wallet-Entwickler es jahrelang blind verwendet hatten.

Die erste Welle der Diebstähle

Die erste Welle massenhafter Diebstähle fand am 27. Mai 2026 statt, als an nur einem Tag 431 Konten betroffen waren und Angreifer 3,14 Millionen Dollar auf einmal abzogen. Bitcoin-Inhaber erlitten den größten Verlust und verloren 2,57 Millionen Dollar, während die verbleibenden Verluste auf Ethereum (286.000 Dollar), Rootstock (177.000 Dollar), Tron (81.000 Dollar) und Polygon (23.000 Dollar) verteilt wurden.

Bis August hatte sich die Liste der bestätigten betroffenen Anwendungen auf RWallet, Bexo Wallet, NanChat, Bitcoin Libre und Milo Wallet ausgeweitet. Einige von ihnen, darunter Milo und RWallet, haben bereits den Betrieb eingestellt, sodass die Nutzer ohne Unterstützung dastehen.

Reaktionen der Entwickler

Die Entwickler von Bitcoin Libre haben den Bug in früheren Versionen behoben, NanChat hat einen frischen Patch veröffentlicht, während ein Update für Bexo Wallet noch auf Genehmigung in den App-Stores wartet.

Empfehlungen für Investoren

Der gefährliche Teil der Ill Bloom-Schwachstelle ist, dass ein einfaches Update einer Wallet-Anwendung die Gelder nicht schützt. Wenn eine Seed-Phrase ursprünglich von dem fehlerhaften System generiert wurde, bleibt sie mathematisch für immer kompromittiert. Experten drängen die Investoren, ihre öffentlichen Adressen zu überprüfen und, falls eine Bedrohung festgestellt wird, sofort zu neuen Wallets zu migrieren und die Speicherung großer Beträge in Wallets zu vermeiden, deren Schlüssel innerhalb eines Browsers generiert wurden.

Beliebt