Bitget App
Trade smarter
Acquista CryptoMercatiTradingPerpsEarnAIPlazaAltro
Nuovo bug prende di mira i portafogli crypto basati sul web: come un bug di 12 anni fa ha causato una perdita di 5,7 milioni di dollari agli investitori

Nuovo bug prende di mira i portafogli crypto basati sul web: come un bug di 12 anni fa ha causato una perdita di 5,7 milioni di dollari agli investitori

UTodayUToday2026/08/08 11:36
Mostra l'originale

La vulnerabilità, denominata Ill Bloom, ha già portato al prosciugamento di oltre 2.100 indirizzi sulle reti Bitcoin, Ethereum, Tron, Rootstock e Polygon. Le perdite totali fino ad oggi hanno superato i 5,7 milioni di dollari.

Normalmente, una seed phrase di 12 parole è una chiave crittograficamente sicura che richiederebbe miliardi di anni per essere violata. Tuttavia, nelle versioni 3.x della libreria CryptoJS, a partire dalla 3.1.2, con l'eccezione della 3.2.0 e 3.2.1, la funzione di generazione dei numeri casuali era difettosa. 

Invece di produrre vere combinazioni casuali digitali, generava combinazioni prevedibili, riducendo la sicurezza della seed phrase a una gamma estremamente limitata di possibili varianti.

La situazione è stata aggravata dal fatto che CryptoJS era integrato “sotto il cofano” in centinaia di altri pacchetti software, mentre gli sviluppatori di wallet lo utilizzavano alla cieca da anni.

La prima ondata di furti di massa si è verificata il 27 maggio 2026, quando 431 account sono stati colpiti in un solo giorno e gli aggressori hanno prelevato 3,14 milioni di dollari in una sola volta. I possessori di Bitcoin hanno subito la maggiore perdita, con 2,57 milioni di dollari sottratti, mentre le restanti perdite sono state distribuite tra Ethereum (286.000 dollari), Rootstock (177.000 dollari), Tron (81.000 dollari) e Polygon (23.000 dollari).

Gli aggiornamenti non bastano: come proteggere i tuoi crypto da “Ill Bloom”

Ad agosto, l'elenco delle applicazioni colpite confermate si era ampliato includendo RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre e Milo Wallet. Alcune di queste, tra cui Milo e RWallet, hanno già chiuso, lasciando gli utenti senza supporto.

Gli sviluppatori di Bitcoin Libre hanno corretto il bug nelle versioni precedenti, NanChat ha rilasciato una nuova patch, mentre un aggiornamento per Bexo Wallet è ancora in attesa di approvazione negli app store.

La parte pericolosa della vulnerabilità Ill Bloom è che un semplice aggiornamento dell'applicazione wallet non protegge i fondi. Se una seed phrase è stata originariamente generata dal sistema difettoso, rimane matematicamente compromessa per sempre.

Gli esperti invitano gli investitori a controllare i propri indirizzi pubblici e, se viene rilevata una minaccia, a migrare immediatamente su nuovi wallet, evitando completamente di conservare grandi somme in wallet le cui chiavi sono state generate all'interno di un browser.

0
0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!