予測可能なウォレットシードが原因で暗号資産ユーザーの被害、少なくとも569万ドルに

AI マーケットサマリー
Coinspectは、弱いCryptoJS RNG実装によって生成された予測可能なウォレット復元フレーズを攻撃者が再構築したことを受け、少なくとも"5.69百万ドル"の盗難が発生したと報告しており、複数のウォレットアプリと、ビットコイン、イーサリアム、トロン、Rootstock、ポリゴンを含む複数のチェーンに影響が及んだ。損失は下限であり、元のシードが弱かった場合、アプリのアップデートでは是正できないため、短期的なカストディおよびオペレーション上のリスク懸念が高まり、より広範な暗号資産センチメントの重しとなり得る。
影響度
● 普通
影響を受ける資産
BTC/USDT+3.07%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
暗号資産ユーザーが、推測されやすいウォレットの復元フレーズ(リカバリーフレーズ)を攻撃者に再構成されたことで、追跡できた分だけでも少なくとも569万ドルを盗まれた。セキュリティ企業Coinspectは、RRWallet、Bexo Wallet、NanChat、Bitcoin Libre、Miloに共通する不備を特定した。対象ウォレットはこれで全てとは限らず、リスクはブランド名よりも復元フレーズを生成したソフトウェアのバージョンに左右されるという。 Coinspectによれば、5月27日に約314万ドルが流出したのを確認。さらに5月30日から7月13日にかけて別途255万ドルが奪われた。7月20〜21日には「Chinesemnemonic」サブセットを用いたウォレットから約4万ドルが流出する第3波も観測された。分析対象は2,000件超のシードで、被害はBitcoin、Ethereum、Tron、Rootstock、Polygonにまたがる。569万ドルは総損失の下限にとどまる可能性がある。 原因は、CryptoJSライブラリの弱い乱数生成器を利用していた点にある。脆弱な実装は2014年6月に導入され、本来2^128または2^256通りあるはずの探索空間が、およそ2^39および2^47まで縮小した。攻撃者は影響を受けるフレーズを列挙し、対応するブロックチェーンアドレスを導出した上で、残高のあるアドレスを照合して資金を抜き取れる。 古いCryptoJS依存関係があるだけでは直ちに影響が確定するわけではなく、問題の関数がウォレットの秘密情報の生成に使われている必要がある。アプリを更新しても、十分な乱数が使われずに作成された復元フレーズ自体は修復できない。同じフレーズを別のソフトウェアウォレットやハードウェアウォレットにインポートしても、脆弱性は解消されない。 対応状況として、Bexoはバージョン20.1.0で生成経路を修正。NanChatはバージョン1.3.0で修正し、1.3.0以前に作成したウォレットは侵害済みとして扱い、新たに生成したフレーズへ移行するよう促している。Bitcoin Libreはバージョン4で修正した。一方、RRWalletとMiloは提供終了となっている。 Coinspectは、秘密情報を提出せずに公開ブロックチェーンアドレスを既知の露出データセットと照合できるツール「Unlukey」を公開した。アドレスが一致した場合は露出の可能性がある。一致しない結果は、公開されたデータに見つからなかったことを意味するにとどまる。影響が確認できたウォレットの利用者は、安全に新しい復元フレーズを生成し、そのフレーズが管理する資金を速やかに移動させる必要がある。