Crypto Prices

Nuovo Bug Colpisce i Wallet Crypto Basati sul Web: Come una Vulnerabilità di 12 Anni ha Causato Perdite di 5,7 Milioni di Dollari – U.Today

prima di 58 minuti
1 minuto di lettura
2 visualizzazioni

Furti Coordinati nel Mercato delle Criptovalute

Una serie di furti coordinati ha colpito il mercato delle criptovalute, rivelando una minaccia nascosta alla sicurezza dei popolari wallet web e mobili. A causa di un vecchio bug nella libreria JavaScript CryptoJS, gli hacker sono riusciti a forzare le frasi seed segrete degli utenti utilizzando normali computer domestici. Questa vulnerabilità, soprannominata Ill Bloom, ha già portato al drenaggio di oltre 2.100 indirizzi attraverso le reti Bitcoin, Ethereum, Tron, Rootstock e Polygon, con perdite totali che hanno superato i 5,7 milioni di dollari.

Dettagli sulla Vulnerabilità

Normalmente, una frase seed di 12 parole è un lucchetto crittograficamente sicuro che richiederebbe miliardi di anni per essere decifrato. Tuttavia, nelle versioni 3.x della libreria CryptoJS, a partire dalla 3.1.2, ad eccezione delle versioni 3.2.0 e 3.2.1, la funzione di generazione di numeri casuali presentava difetti. Tra i wallet noti per essere stati colpiti ci sono RWallet, Bexo Wallet, NanChat, Bitcoin Libre e Milo Wallet. CryptoJS è stato integrato in diverse librerie, il che significa che molti wallet potrebbero essere vulnerabili e i loro sviluppatori potrebbero non esserne nemmeno a conoscenza.

Invece di generare una vera casualità digitale, la libreria produceva combinazioni prevedibili, riducendo la sicurezza della frase seed a un numero estremamente limitato di varianti possibili. La situazione è stata aggravata dal fatto che CryptoJS era stato distribuito “sotto il cofano” di centinaia di altri pacchetti software, utilizzati ciecamente dagli sviluppatori di wallet per anni.

Impatto dei Furti

La prima ondata di furti di massa si è verificata il 27 maggio 2026, quando 431 account sono stati colpiti in un solo giorno, con gli aggressori che hanno prelevato 3,14 milioni di dollari in un’unica operazione. I detentori di Bitcoin hanno subito il colpo più grande, perdendo 2,57 milioni di dollari, mentre le perdite rimanenti sono state distribuite tra Ethereum (286.000 dollari), Rootstock (177.000 dollari), Tron (81.000 dollari) e Polygon (23.000 dollari).

Entro agosto, l’elenco delle applicazioni confermate colpite si era ampliato per includere RWallet, Bexo Wallet, NanChat, Bitcoin Libre e Milo Wallet. Alcune di queste, come Milo e RWallet, hanno già chiuso, lasciando gli utenti senza supporto. Gli sviluppatori di Bitcoin Libre hanno corretto il bug nelle versioni precedenti, NanChat ha rilasciato una nuova patch, mentre un aggiornamento per Bexo Wallet è ancora in attesa di approvazione negli app store.

Raccomandazioni per gli Utenti

La parte pericolosa della vulnerabilità Ill Bloom è che semplicemente aggiornare un’applicazione wallet non protegge i fondi. Se una frase seed è stata originariamente generata dal sistema difettoso, rimane matematicamente compromessa per sempre.

Gli esperti esortano gli investitori a controllare i loro indirizzi pubblici e, se viene rilevata una minaccia, a migrare immediatamente verso nuovi wallet, evitando di conservare grandi quantità in wallet le cui chiavi sono state generate all’interno di un browser.

Popolare