Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Verwundbarkeit bei der Erzeugung von selbst-kustodialen Geldbeutel-Recovery-Sätzen, getauft von der Coinspection-Firma als Ill Bloom, hat ein klassisches Problem wiederbelichtet: wenn die Software, die die 12 oder 24 Wörter schafft, nicht genug Entropie verwendet, ist "Zufälligkeit" vorhersehbar und Gelder werden anfällig für Angriffe durch Aufzählung.
Koinspektion dokumentierte am 27. Mai eine koordinierte Streichung, die etwa geleert wurde $3,1 Millionen von 431 Adressen, die mit schwachen Phrasen geboren wurden; seitdem erhöhen mehr Bewegungen aus exponierten Richtungen die Summe um mehr als 2 Millionen zusätzliche, obwohl nicht alles mit Sicherheit auf Diebstahl zugeschrieben werden kann (Teil könnte vorbeugende Übertragung durch die Eigentümer). In seiner Rekonstruktion generierten die Forscher den kompletten Satz von Phrasen, die der fehlerhafte Generator produzieren konnte, die Schlüssel und gesuchte öffentliche Ketten für Waagen, um eine Liste der betroffenen Adressen zu erstellen.

Die technische Lektion ist klar: Die Sicherheit eines Geldbeutels hängt sowohl vom Generierungsalgorithmus des Saatphrasens als auch vom Benutzer ab. Eine Phrase, die "normal" scheint, kann von einem Suchraum so klein kommen, dass ein Angreifer mit bescheidenen Ressourcen findet es und leitet alle zugehörigen Richtungen in mehreren Ketten (Bitcoin, Ethedium und EVM kompatibel, Tron, Polygon, etc.). Coinspection hat Ende Juni mehr als 2.100 Adressen mit on-chain-Aktivität im Zusammenhang mit diesem Problem verfolgt, und das Muster des Raubüberfalls - Hunderte von Salden, die in einigen Sammlungsadressen in einer Frage von Stunden gesendet werden - zeigt koordinierte Maßnahmen an.
Wenn Sie Ihre eigenen Schlüssel verwalten, gibt es zwei sofortige und nicht verhandelbare Schritte: Überprüfen Sie, ob Ihre Adressen auf der Liste sind und im Falle des Zufalls, Geld in einen neuen Satz, der von einer Software oder einem Gerät erzeugt wird, das Sie verwenden und vertrauen. Coinspection hat einen öffentlichen Gutschein zur Verfügung gestellt, der Adressen gegen seine Liste der schwachen geborenen Adressen vergleicht; Sie können Ihre Adressen bei https: / / / illBloom.org. Beachten Sie, dass ein negatives Ergebnis kein vollständiges Risiko garantiert: Die Liste ist eine Abbildung dessen, was Forscher neu aufbauen konnten, aber nicht alle Fälle abdecken kann.
Wenn der Gutschein erkennt, dass eine Adresse von Ihnen offen ist, behandeln Sie den Wiederherstellungssatz als Kompromisse und handeln Sie unverzüglich. Es reicht nicht aus, die gleiche Anwendung neu zu installieren oder den Satz in eine andere Software zu exportieren: dass nur die Schwachstelle repliziert. Der sichere Weg, um fortzufahren ist, eine neue Brieftasche mit einem neuen Satz zu schaffen, der von einem zuverlässigen Gerät oder App erzeugt wird und von dort aus die Vermögenswerte übertragen. Wenn möglich, erzeugt es den neuen Satz in einem Hardware Walk und nicht den alten Satz in derselben Einheit hinzufügen; die Generation muss frisch in einer sicheren Umgebung sein.
Ein kritischer Punkt ist, nie die Saatphrase, private Schlüssel- oder Backup-Dateien sollten auf Webseiten, Nachrichten oder Dienstleistungen, die "Recover"-Fonds anbieten, eingegeben werden. Die Forscher betonen, dass sie niemals nach solchen Informationen fragen werden; die Hilfeangebote, die durch den Satz verlangt werden, sind Betrug mit einer hohen Wahrscheinlichkeit, dass sie zu irreversiblen Verlust führen.
Welche Art von Geldbörsen sind gefährdet? Coinspection zeigt an, dass die meisten Hardware-Geräte und große Referenz-Wallets nicht betroffen sind; das reale Risiko liegt in alten oder wenig bekannten mobilen Anwendungen (einige mit geerbten Code seit 2018), die einen fehlerhaften Zufallszahlengenerator verwendet. Die Identifizierung, welche App eine Adresse erstellt hat, ist nicht nur trivial mit der öffentlichen Adresse, daher fordert Coinspection die Nutzer auf, Koinzidenz zu erhalten, die bei der Berichterstattung über die Software, die sie verwendet haben, fleißig sind, um den Verantwortlichen zu ermöglichen, andere Benutzer zu korrigieren und zu alarmieren.
Dieser Vorfall revidiert Muster bereits gesehen: Fehler in der Entropie-Generation haben große Raubüberfälle in den letzten Jahren erlaubt (z.B. dokumentierte Probleme mit Libbitcoin Explorer und Geldbeutel-Erweiterungen, die CVE in 2023 erhalten). Um frühere Fälle und die Art dieser Schwachstellen zu verstehen, können Sie eine Schwachstellenanalyse wie CVE-2023-39910, die illustrieren, wie ein vorhersehbarer Samen in der Praxis ein gebrochener Schlüssel ist.

Über die unmittelbare Reaktion hinaus gibt es strukturelle Auswirkungen. Wallet-Entwickler müssen ihre Entropiequellen überprüfen und ihre Satz-Generierungsmechanismen eindeutig aussetzen, damit Dritte sie überprüfen können. Nutzer sollten ihre Produkte mit Audit-Geschichte priorisieren und Hardware-Wallets für erhebliche Mengen bevorzugen. Auf Gemeinschaftsebene erinnert diese Art des Ausfalls an die Notwendigkeit, Qualitätstests für zufällige Generatoren in nicht-kustodialer Sorge-Software zu standardisieren.
Wenn Sie Geld migrieren, planen Sie die Operation sorgfältig: machen Sie kleine Testtransfers, überprüfen Sie, ob die Zieladressen in einer anderen und sicheren Umgebung erzeugt wurden, und halten Sie den neuen Satz aus der Linie und an einem sicheren physischen Ort. Vermeiden Sie unbekannte "Recovery"-Lösungen und veröffentlichen Sie nicht die Phrase oder Fänge, die sie enthalten. Kontaktieren Sie die Unterstützung der Anwendung, die Sie verwendet, wenn Sie es für relevant halten und mit Forschern zusammenarbeiten, indem Sie Details, die keine Kompromisse private Schlüssel.
Ill Bloom erinnert daran, dass die kritische Sicherheit sowohl von guten Entwicklungspraktiken als auch von einer fortgesetzten gemeinschaftlichen Überwachung abhängt. Wenn Sie Ihre eigene Sorge haben, handeln Sie schnell, wenn Ihre Adresse auf der Liste erscheint, und verbreiten Sie die Vorsicht unter denen, die alten oder wenig bekannten Geldbörsen vertrauen. Verwundbare Adressen zu überprüfen Besuch https: / / / illBloom.org und für den technischen Kontext bei ähnlichen Fehlern überprüft die Eingabe der Sicherheitsdatenbank in https: / / nvd.nist.gov / vuln / detail / CVE-2023-39910.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...