八月 27, 14:40
加密貨幣用戶因可預測的錢包種子至少損失569萬美元
Crypto users lost at least $5.69 million because their wallet seeds were too predictable
CryptoSlate

攻擊者重構出可預測的錢包復原短語後,加密貨幣用戶在已追蹤的竊盜事件中至少損失569萬美元。Coinspect確認RRWallet、Bexo Wallet、NanChat、Bitcoin Libre與Milo存在這項漏洞。受影響的錢包名單可能並不完整。是否暴露取決於產生短語的軟體版本,而不僅是錢包品牌。Coinspect追蹤到5月27日約314萬美元遭轉出。攻擊者在5月30日至7月13日期間又轉出255萬美元。第三波攻擊在7月20日至21日期間,從使用中文助記詞子集的錢包轉出約4萬美元。Coinspect的分析涵蓋超過2,000個種子。相關活動涉及Bitcoin、Ethereum、Tron、Rootstock與Polygon。569萬美元是總損失的下限。相關錢包使用了CryptoJS函式庫中的弱隨機數產生器。存在漏洞的實作於2014年6月引入。這項弱點將原本預期包含2^128或2^256種可能性的搜尋空間縮小至約2^39與2^47種。攻擊者可以枚舉受影響的短語、推導區塊鏈地址,並檢查這些地址是否有資金。僅有舊版CryptoJS相依套件並不能證明存在暴露。存在漏洞的函式還必須產生錢包密鑰。更新應用程式無法修復以不足隨機性產生的復原短語。將相同短語匯入其他軟體或硬體錢包也無法消除漏洞。Bexo在20.1.0版本修復了產生路徑。NanChat在1.3.0版本修復了這項問題。Bitcoin Libre在第4版修復了這項問題。RRWallet與Milo已停止營運。NanChat建議在1.3.0版本之前建立錢包的用戶將其視為已遭入侵,並遷移至新產生的短語。Coinspect發布了Unlukey,可在不提交私人資訊的情況下,將公開區塊鏈地址與已知暴露資料集進行比對。地址相符表示可能存在暴露。陰性結果僅表示該地址未在已發布資料中被找到。已確認受影響錢包的用戶應安全產生新的復原短語,並轉移由該短語控制的資金。
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.