加密货币用户因钱包种子太可预测而损失了至少 569 万美元
核心要点
- 用户必须创建新的恢复短语并转移资金,而受影响的应用程序列表和全部损失仍不确定。
- 此次曝光涉及五个网络的 2,000 多个种子,所报告的 569 万美元总额只是一个下限。
- CryptoJS 随机数生成器的性能较弱,导致至少 5 个钱包应用程序的恢复短语可预测,导致被追踪盗窃金额达 569 万美元。

用户必须创建新的恢复短语并转移资金,而受影响的应用程序列表和全部损失仍不确定。
此次曝光涉及五个网络的 2,000 多个种子,所报告的 569 万美元总额只是一个下限。
CryptoJS 随机数生成器的性能较弱,导致至少 5 个钱包应用程序的恢复短语可预测,导致被追踪盗窃金额达 569 万美元。
至少 5 个加密钱包使用的软件存在缺陷,使得一些恢复短语具有足够的可预测性,可供攻击者重建,自 5 月份以来已追踪到至少 569 万美元的盗窃案。
本月早些时候,区块链安全公司 Coinspect 表示,RRWallet、Bexo Wallet、NanChat、Bitcoin Libre 和 Milo 使用 CryptoJS 库中的弱随机数生成器来创建一些加密钱包恢复短语。
据安全公司称:
“该易受攻击的实现是在 2014 年 6 月引入的,作为增强 WordArray.random() 的一部分,以响应 GitHub 问题 #7“randomBytes 不够随机”,并在提交 ff1f003 中实现。”
恶意攻击者针对此漏洞进行了多次攻击,Coinspect 追踪到 5 月 27 日损失了约 314 万美元,5 月 30 日至 7 月 13 日期间又损失了 255 万美元。
该公司还表示,7 月 20 日至 21 日期间发生了第三波攻击,中文助记词子集损失了约 4 万美元。
该安全公司的分析累计覆盖了 2,000 多个在比特币、以太坊、Tron、Rootstock 和 Polygon 等领域活跃的种子,这使得 569 万美元的数字只是一个下限,而不是总损失的衡量标准。
与此同时,受影响的加密钱包列表可能并不详尽,曝光程度取决于最初生成该短语的软件版本,而不仅仅是品牌。
弱随机性使得钱包密钥更容易被猜测
恢复短语是充当钱包主备份的单词序列。它可用于重新创建控制钱包的私钥,这意味着任何获得或重建该短语的人都可能转移其资金。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
这些短语应该是由巨大的随机性生成的,以至于猜测它们在计算上是不切实际的。
Coinspect 发现,存在漏洞的 CryptoJS.lib.WordArray.random() 函数可能会将预期包含 2^128 或 2^256 种可能性的有效搜索空间减少到大约 2^39 和 2^47。
这种减少使得受影响的短语可以枚举、导出到区块链地址并检查资金。仅仅拥有较旧的 CryptoJS 依赖项并不会造成暴露;必须使用易受攻击的函数来生成钱包秘密。
同时,这个弱点也意味着更新应用程序无法修复随机性不足生成的恢复短语。将相同的短语导入另一个软件或硬件钱包也存在该漏洞。
Coinspect 表示,Bexo 在 20.1.0 版本中修复了生成路径,NanChat 在 1.3.0 版本中修复了生成路径,Bitcoin Libre 在 4 版本中修复了。RRWallet 和 Milo 已停产。 NanChat 单独告诉在 1.3.0 版本之前创建钱包的用户,将其视为已被泄露并迁移到新生成的短语。
Coinspect 还发布了 Unlukey,它允许用户根据已知的公开数据集检查公共区块链地址,而无需提交私人信息。匹配表明潜在的暴露,而负面结果仅意味着在已发布的数据中未找到该地址。
对于已确认受影响的钱包,补救措施是安全地生成新的恢复短语并转移其控制的资金。
