Usuários de criptomoedas perdem ao menos US$ 5,69 milhões com seeds de carteiras previsíveis

Resumo de mercado por IA
A Coinspect relata pelo menos US$ 5,69 milhões em roubos depois que atacantes reconstruíram frases de recuperação de carteira previsíveis geradas por uma implementação fraca de RNG do CryptoJS, afetando vários aplicativos de carteira e diversas redes, incluindo Bitcoin, Ethereum, Tron, Rootstock e Polygon. As perdas são um limite inferior e não podem ser remediadas por atualizações de aplicativos se a seed original era fraca, elevando preocupações de risco de custódia e operacional no curto prazo que podem pesar sobre o sentimento mais amplo em relação às criptomoedas.
Nível de impacto
● Médio
Ativos afetados
BTC/USDT+3.04%
Insight de IA · BTC/USDTInsight de IA
▼ Baixista
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
Usuários de criptomoedas perderam pelo menos US$ 5,69 milhões em roubos rastreados após invasores reconstruírem frases de recuperação de carteiras geradas de forma previsível. Segundo a Coinspect, a falha foi identificada nas carteiras RRWallet, Bexo Wallet, NanChat, Bitcoin Libre e Milo, embora a lista de apps afetados possa não estar completa. A exposição depende da versão do software que gerou a frase de recuperação, e não apenas da marca da carteira. A Coinspect rastreou cerca de US$ 3,14 milhões drenados em 27 de maio. Outros US$ 2,55 milhões foram desviados entre 30 de maio e 13 de julho. Uma terceira onda retirou aproximadamente US$ 40 mil entre 20 e 21 de julho de carteiras que usavam o subconjunto Chinesemnemonic. A análise avaliou mais de 2.000 seeds e encontrou atividade envolvendo Bitcoin, Ethereum, Tron, Rootstock e Polygon. A Coinspect destaca que os US$ 5,69 milhões representam um piso para as perdas totais. De acordo com o relatório, as carteiras utilizaram um gerador de números aleatórios fraco da biblioteca CryptoJS. A implementação vulnerável teria sido introduzida em junho de 2014. O problema reduziu espaços de busca que deveriam ter 2^128 ou 2^256 possibilidades para aproximadamente 2^39 e 2^47. Com isso, atacantes conseguem enumerar frases afetadas, derivar endereços em blockchains e verificar automaticamente quais possuem saldo. A Coinspect ressalta que, por si só, o uso de uma dependência antiga do CryptoJS não comprova exposição: a função vulnerável precisa ter sido responsável por gerar o segredo da carteira. Também afirma que atualizar o aplicativo não corrige uma frase de recuperação criada com baixa aleatoriedade. Importar a mesma frase para outra carteira, seja de software ou hardware, não elimina a vulnerabilidade. A Bexo corrigiu o caminho de geração na versão 20.1.0. A NanChat corrigiu na versão 1.3.0. O Bitcoin Libre corrigiu na versão 4. RRWallet e Milo foram descontinuadas. A NanChat orientou usuários que criaram carteiras antes da versão 1.3.0 a considerá-las comprometidas e migrar para uma nova frase gerada com segurança. A Coinspect lançou o Unlukey, ferramenta que permite verificar endereços públicos em blockchains contra conjuntos de dados conhecidos de exposição sem enviar informações privadas. Um endereço correspondente indica potencial risco; um resultado negativo apenas significa que o endereço não foi encontrado nos dados publicados. Usuários com carteiras confirmadamente afetadas devem gerar uma nova frase de recuperação de forma segura e transferir os fundos sob seu controle.