Coinspect, Ill Bloom cüzdan hırsızlıklarının arkasındaki zayıf rastgele sayı üreticisinin (RNG) CryptoJS.lib.WordArray.random() olduğunu tespit etti.
12 yıl önce JavaScript kriptografi kütüphanesine eklenen bu fonksiyon, zayıf bir entropi sağlıyor ve bu durum, kurtarma ifadeleri oluşturmak için kullanılan cüzdan uygulamalarını etkiliyor. Coinspect'in zincir üstü (on-chain) analizine göre, Mayıs ayı sonundan bu yana iki ayrı dalga halinde gerçekleştirilen hırsızlıkların toplam değeri en az 5.7 milyon dolar.
Temmuz ayında 'Ill Bloom' adını ortaya atan blockchain güvenlik firması, şimdi bu üreteci kurtarma ifadeleri için entropi kaynağı olarak kullanan beş uygulamayı doğruladı:
- RRWallet — Coinspect'e göre kullanımdan kaldırıldı. Herhangi bir düzeltme yayınlanmadı.
- Bexo Wallet — Coinspect, sorunun 20.1.0 sürümünde giderildiğini ancak güncellenmiş yapıların henüz yüklenmediğini belirtti.
- NanChat — 1.3.0 öncesi sürümlerin etkilendiği bağımsız olarak doğrulandı. 1.3.0 sürümünde düzeltildi.
- Bitcoin Libre — Coinspect, sorunun Temmuz 2024'te yayınlanan 4. sürümde giderildiğini açıkladı.
- Milo — Coinspect'e göre kullanımdan kaldırıldı. Herhangi bir düzeltme yayınlanmadı.
Coinspect, The Hacker News'e yaptığı açıklamada, bunların Temmuz ayında isim vermeden bahsettiği aynı beş cüzdan olduğunu söyledi.
Firma, Temmuz ayında bahsedilen tarayıcı eklentisinin arkasındaki satıcının kendilerine, eklentinin kullanımdan kaldırıldığını ve hiçbir zaman yaygın olarak kullanılmadığını bildirdiğini aktardı. Coinspect, savunmasız olan tüm cüzdanları tespit ettiğini doğrulayamayacağı konusunda uyardı. Etkilenmiş olabilecek başka mobil veya tarayıcı eklentisi cüzdanlar da olabilir, ancak bunlar ya uygulama mağazalarından veya eklenti pazarlarından kaldırıldıkları ya da satıcılar tarafından güncellenmiş sürümlerle değiştirildikleri ve eski savunmasız sürümler artık mevcut olmadığı için incelenemedi.
Kamuya yapılan bu açıklama, RRWallet, Bexo, Bitcoin Libre veya Milo için tam olarak hangi sürümlerin etkilendiğine dair kapsamlı bir bilgi içermiyor. Uygulamayı güncellemek, önceden oluşturulmuş bir kurtarma ifadesini onarmıyor.