Уязвимость Ill Bloom опустошила криптокошельки на $3,1 млн: кто в зоне риска?

Компания Coinspect раскрыла уязвимость Ill Bloom: из-за неё криптокошельки на нескольких блокчейнах генерировали слабые сид-фразы. 27 мая злоумышленники воспользовались этим и вывели около $3,1 млн с 431 кошелька.
В чём суть уязвимости
Coinspect связывает проблему с небезопасным генератором псевдослучайных чисел, который использовался при создании кошельков. По данным компании, сбойный генератор выдавал фразы восстановления с криптографической стойкостью значительно ниже расчётной — настолько, что атакующий может перебрать весь диапазон возможных фраз и опустошить любой адрес с балансом.
Исследователи воспроизвели атаку целиком: они вывели все адреса, которые могли породить слабые фразы, и сопоставили их с профинансированными кошельками в публичных блокчейнах. По их данным, уязвимость затрагивает несколько сетей, включая Bitcoin (BTC), Ethereum (ETH) и Solana (SOL); отслеживаемый набор из 2114 адресов с балансом охватывает Bitcoin, Ethereum, Tron, Rootstock и Polygon. Часть затронутых адресов датируется 2018 годом, и большинство из них относится к малоизвестным мобильным криптокошелькам. Пользователей аппаратных кошельков проблема не затрагивает.
Скоординированный вывод 27 мая
27 мая опустошённые счета в течение нескольких часов отправили балансы на небольшое число общих адресов-сборщиков. Сильнее всего пострадал биткоин — $2,57 млн, причём один только счёт потерял свыше $1,1 млн. Исторический максимум стоимости уязвимого набора адресов пришёлся на апрель 2022 года и составлял $12,56 млн.
В Coinspect называют оценку в $3,1 млн нижней границей, поскольку новые затронутые счета продолжают всплывать.
Что делать пользователям
Coinspect опубликовала чекер, сверяющий публичные адреса с известным набором уязвимых. Однако отрицательный результат не гарантирует безопасности: набор данных неполон. Тем, чьи адреса нашлись, компания советует создать полностью новый кошелёк и перевести средства на его адреса — импорт старой фразы в другое приложение оставляет деньги под угрозой.
В компании также предупреждают, что подобные истории привлекают мошенников, и подчёркивают, что никогда не запрашивают секреты.
«Мы никогда не попросим сид-фразы, приватные ключи, подписи или разрешения и не попросим пользователей отправить средства, чтобы „восстановить“ или защитить кошелёк»
Какие именно приложения генерировали слабые фразы, должно проясниться в ближайшие дни. До тех пор единственное надёжное решение — перевести криптовалюту с помеченных адресов.
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Идеалист - это тот, кто помогает разбогатеть другим."













* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд