Уязвимость в CryptoJS привела к утечкам на $5.7 миллионов в пяти криптовалютных кошельках
Аналитическая компания Coinspect выявила, что функция CryptoJS.lib.WordArray.random() является слабым генератором случайных чисел, который стал причиной утечек средств из кошельков Ill Bloom. Эта функция была введена в библиотеку криптографии на JavaScript 12 лет назад и обеспечивала недостаточную энтропию, что негативно сказалось на приложениях для кошельков, использующих ее для генерации фраз восстановления.
По данным Coinspect, анализ блокчейна показал, что общая сумма краж на данный момент составляет не менее $5.7 миллионов, которые были похищены в ходе двух атак, произошедших с конца мая. Исследование указывает на то, что множество криптовалютных приложений, использующих данную функцию, подверглись риску, что поставило под угрозу средства пользователей.
Слабая энтропия, предоставляемая данной функцией, привела к тому, что злоумышленники смогли легко предугадать фразы восстановления, что дало им доступ к кошелькам пользователей. Это подчеркивает важность использования надежных генераторов случайных чисел в криптографических приложениях.
Coinspect призывает разработчиков криптокошельков и других приложений, использующих CryptoJS, как можно скорее обновить свои системы и заменить уязвимую функцию на более безопасные альтернативы. Важно, чтобы пользователи своих кошельков были осведомлены о рисках и принимали меры для защиты своих средств.
Кибербезопасность в сфере криптовалют становится все более актуальной, и подобные инциденты подчеркивают необходимость соблюдения высоких стандартов безопасности для защиты активов пользователей.