Крупная серия скоординированных краж на крипторынке
На крипторынке зафиксирована крупная серия скоординированных краж, выявившая скрытую угрозу в самой основе безопасности популярных веб- и мобильных кошельков. Из-за старого бага в библиотеке CryptoJS на JavaScript хакеры смогли методом грубой силы получить секретные фразы пользователей, используя обычные домашние компьютеры.
Уязвимость Ill Bloom
Уязвимость, получившая кодовое название Ill Bloom, уже привела к опустошению более 2100 адресов в сетях Bitcoin, Ethereum, Tron, Rootstock и Polygon. Общие потери на сегодняшний день превысили $5.7 миллиона.
Обычно 12-словная фраза является криптографически безопасным замком, который потребовал бы миллиарды лет для взлома. Однако в версиях библиотеки CryptoJS 3.x, начиная с 3.1.2, за исключением 3.2.0 и 3.2.1, функция генерации случайных чисел была дефектной.
Затронутые кошельки
Среди известных затронутых кошельков (список лишь верхушка айсберга): RWallet, Bexo Wallet, NanChat, Bitcoin Libre и Milo Wallet. CryptoJS поставлялся вместе с несколькими библиотеками, поэтому многие кошельки могут быть затронуты, и их разработчики могут даже не подозревать об этом.
Вместо того чтобы генерировать полноценную цифровую случайность, он создавал предсказуемые комбинации, сводя безопасность фразы до крайне ограниченного диапазона возможных вариантов.
Первая волна краж
Первая волна массовых краж произошла 27 мая 2026 года, когда 431 аккаунт был атакован всего за один день, и злоумышленники вывели $3.14 миллиона сразу. Держатели Bitcoin понесли наибольшие потери, потеряв $2.57 миллиона, в то время как остальные потери распределились по Ethereum ($286,000), Rootstock ($177,000), Tron ($81,000) и Polygon ($23,000).
Ситуация на август 2026 года
К августу список подтвержденных затронутых приложений расширился и включил RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre и Milo Wallet. Некоторые из них, включая Milo и RWallet, уже закрылись, оставив пользователей без поддержки.
Разработчики Bitcoin Libre исправили баг в более ранних версиях, NanChat выпустил свежий патч, в то время как обновление для Bexo Wallet все еще ожидает одобрения в магазинах приложений.
Рекомендации для пользователей
Опасная часть уязвимости Ill Bloom заключается в том, что простое обновление приложения кошелька не защищает средства. Если фраза была изначально сгенерирована дефектной системой, она остается математически скомпрометированной навсегда.
Эксперты призывают инвесторов проверить свои публичные адреса и, если угроза обнаружена, немедленно перейти на новые кошельки, полностью избегая хранения крупных сумм в кошельках, ключи которых были сгенерированы в браузере.