Вразливість Ill Bloom спустошила криптогаманці на $3,1 млн: хто в зоні ризику?

Компанія Coinspect розкрила вразливість Ill Bloom: через неї криптогаманці на кількох блокчейнах генерували слабкі сид-фрази. 27 травня зловмисники скористалися цим і вивели близько $3,1 млн з 431 гаманця.
У чому суть вразливості
Coinspect пов’язує проблему з небезпечним генератором псевдовипадкових чисел, який використовувався під час створення гаманців. За даними компанії, збійний генератор видавав фрази відновлення з криптографічною стійкістю значно нижчою за розрахункову — настільки, що атакувальник може перебрати весь діапазон можливих фраз і спустошити будь-яку адресу з балансом.
Дослідники відтворили атаку повністю: вони вивели всі адреси, які могли породити слабкі фрази, і зіставили їх із профінансованими гаманцями в публічних блокчейнах. За їхніми даними, вразливість зачіпає кілька мереж, зокрема Bitcoin (BTC), Ethereum (ETH) та Solana (SOL); відстежуваний набір із 2114 адрес з балансом охоплює Bitcoin, Ethereum, Tron, Rootstock і Polygon. Частина зачеплених адрес датується 2018 роком, і більшість із них належить до маловідомих мобільних криптогаманців. Користувачів апаратних гаманців проблема не зачіпає.
Скоординоване виведення 27 травня
27 травня спустошені рахунки протягом кількох годин надіслали баланси на невелику кількість спільних адрес-збирачів. Найсильніше постраждав біткоїн — $2,57 млн, причому лише один рахунок втратив понад $1,1 млн. Історичний максимум вартості вразливого набору адрес припав на квітень 2022 року і становив $12,56 млн.
У Coinspect називають оцінку в $3,1 млн нижньою межею, оскільки нові зачеплені рахунки продовжують виринати.
Що робити користувачам
Coinspect опублікувала чекер, який звіряє публічні адреси з відомим набором вразливих. Проте негативний результат не гарантує безпеки: набір даних неповний. Тим, чиї адреси знайшлися, компанія радить створити цілком новий гаманець і перевести кошти на його адреси — імпорт старої фрази в інший застосунок залишає гроші під загрозою.
У компанії також попереджають, що подібні історії приваблюють шахраїв, і наголошують, що ніколи не запитують секрети.
«Ми ніколи не попросимо сид-фрази, приватні ключі, підписи чи дозволи і не попросимо користувачів надіслати кошти, щоб „відновити“ або захистити гаманець»
Які саме застосунки генерували слабкі фрази, має прояснитися найближчими днями. До того часу єдине надійне рішення — перевести криптовалюту з позначених адрес.
Джерело: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Щедрость доходнее скупости."















* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд