古い脆弱性がCryptoJSプログラミングライブラリに存在し、ハッカーは通常のコンピュータを使用していくつかの暗号通貨ウォレットのリカバリーフレーズを推測し、ユーザーの資産を盗むことを可能にしました。この脆弱性は「Ill Bloom」と呼ばれ、これまでにビットコイン、イーサリアム、トロン、ルートストック、ポリゴンのネットワークで2100以上のアドレスに影響を及ぼし、その損害は570万ドルを超えています。
この攻撃の主な危険性は、問題が特定のウォレットやネットワークに限られないことです。CryptoJSは何年も、数百のソフトウェアやライブラリの隠れた要素として使用されており、一部のウォレット開発者はそのランダム数生成機能を使用してリカバリーフレーズを作成していました。この機能は脆弱なバージョンでは必要なセキュリティを持っていませんでした。
通常、12語のリカバリーフレーズは暗号的に非常に安全であり、通常の試行錯誤の方法で破ることは事実上不可能と見なされています。しかし、CryptoJSライブラリの3.xバージョン、特に3.1.2バージョンおよびそれ以降のバージョン(3.2.0および3.2.1を除く)では、ランダム数生成関数に欠陥がありました。
簡単に言えば、この関数は完全にランダムな数を生成する代わりに、予測可能なパターンを生成していました。その結果、ウォレットのリカバリーフレーズの可能な状態の数が大幅に減少し、攻撃者は通常のコンピュータの処理能力を使って、可能性のある選択肢を一つずつ検討することができました。
問題は、CryptoJSが多くのソフトウェアで直接見えない形で使用されており、ソフトウェアの依存関係としてバックグラウンドで使用されていたため、ウォレット開発者が使用しているインフラにこの欠陥が存在することを知らない可能性があったことです。
初の大規模な盗難は2026年5月27日に発生しました。攻撃者は1日で431のアカウントを標的にし、約314万ドルの暗号通貨を盗みました。
ビットコインがこの損害の最大の割合を占め、約257万ドルの盗まれた資産がこのネットワークに関連していました。イーサリアムは約286,000ドル、ルートストックは177,000ドル、トロンは81,000ドル、ポリゴンは23,000ドルで次に続きました。
調査が進むにつれて、影響を受けたウォレットやソフトウェアの数も増加しました。
Ill Bloomの脆弱性に関する最も重要な点の一つは、ソフトウェアのアップデートが必ずしもユーザーの資産を守るわけではないということです。
ウォレットのリカバリーフレーズが脆弱なCryptoJSのバージョンを使用して生成された場合、そのリカバリーフレーズは最初から暗号的に弱いものでした。したがって、開発者が後にバグを修正しても、以前のリカバリーフレーズは依然として予測可能なものとなります。
8月までに、RWallet、Bexo Wallet、NanChat、Bitcoin Libre、Milo Walletなどのいくつかのウォレットの名前が影響を受けたソフトウェアの中で挙げられています。これらのプロジェクトの中には、MiloとRWalletを含め、活動を停止したものもあります。
もちろん、Bitcoin Libreの開発者は古いバージョンの欠陥を修正しており、NanChatも新しいセキュリティパッチを公開しています。Bexo Walletについては、新しいアップデートがアプリストアの承認を待っています。
専門家は、リカバリーフレーズが脆弱なCryptoJSで生成された可能性があるユーザーに対し、最新のソフトウェアバージョンをインストールするだけでは不十分であると推奨しています。まず、ウォレットに関連する公開アドレスを確認し、危険の兆候が見られた場合は、資産を全く新しいウォレットに移す必要があります。
重要な点は、資産を移動するために盗難が発生するのを待ってはいけないということです。リカバリーフレーズがランダム数生成プロセスの欠陥により推測可能である場合、攻撃者はいつでもその関連する秘密鍵にアクセスできる可能性があります。
そのため、専門家は、リカバリーフレーズがブラウザ内または信頼できないソフトウェアインフラを使用して生成されたウォレットに多額の資金を保管することを避けるように推奨しています。
Ill Bloomの事件は、ウォレットのセキュリティがその専用コードだけに依存していないことを再び示しています。資産管理と直接的な関係がないように見えるサードパーティのライブラリを使用することは、数百万ユーザーの秘密鍵のセキュリティに影響を与える可能性があります。
一方、この攻撃は多くの一般的なハッキングとは重要な違いがあります:ここでは、取引所のサーバーやユーザーのデバイスに直接侵入する必要は必ずしもありません。リカバリーフレーズが最初から安全でない方法で生成されている場合、攻撃者は物理的にデバイスにアクセスすることなく、可能性を再構築することでユーザーの資産にアクセスできるのです。
ユーザーにとっての明確なメッセージは、リカバリーフレーズを生成するために脆弱なインフラを使用しているウォレットがある場合、全く新しいウォレットを作成し、資産をそこに移すことが、疑わしい鍵を排除するための最も安全な方法であるということです。
本コンテンツは、一般的な情報提供のみを目的としたものであり、金融、投資、法律、または税務に関する助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインキャンペーン、またはそれらに関連する情報は、暗号資産の購入、売却、取引、その他いかなる取引の推奨、勧誘、または招待とみなされるべきではありません。暗号資産は価格変動が非常に大きく、損失が発生する可能性があります。WEEXのサービス、プロダクト、および関連イベントの提供状況は、地域によって異なる場合があります。お客様は、ご自身の参加が適用される現地の法令を遵守していることを自ら確認する責任を負うものとします。





























