III Bloom: как seed-фраза опустошила 431 кошелек
В крипте есть уязвимости, от которых не спасет ни холодный кошелек, ни сложный пароль. Ill Bloom - одна из них. $3,1 млн, 431 жертва, 5 блокчейнов, 1 день. Что это и как не попасть под удар - читайте далее.
За красивым названием Ill Bloom скрывается один из самых неприятных типов уязвимостей в криптовалюте - когда виноват не пользователь, а сам способ, которым создавался его кошелек.
Ill Bloom - это уязвимость генерации кошельков, возникающая из-за слабой случайности при создании seed-фразы. Если эта «случайность» на деле предсказуема, то и приватные ключи можно вычислить - а вместе с ними опустошить средства сразу на нескольких блокчейнах. Именно это и произошло.
По состоянию на 30 июня 2026 исследователи, отслеживающие уязвимость, выявили набор из 2 114 адресов с ончейн-активностью в сетях Bitcoin, Ethereum, Tron, Rootstock и Polygon. А 27 мая 2026 скоординированная атака опустошила 431 из этих аккаунтов примерно на $ 3,14 млн. Это не финальная цифра, а нижняя граница по подтвержденным транзакциям. Расследование продолжается, новые зараженные адреса выявляются постоянно.
Самое интересное в структуре украденного. Львиная доля опустошенных аккаунтов (около 260 из 431, то есть примерно 60%) пришлась на один идентифицированный программный кошелек, но денег в нем было мало - около 283 тысяч долларов, или 9% всей суммы. Основная сумма, почти 2,86 млн, утекла из разрозненной группы прочих адресов - и там одного только биткоин-адреса хватило более чем на 1,1 млн долларов. По сетям картина ожидаемая: почти все унесли из Bitcoin - около 2,57 млн долларов. Дальше с большим отрывом идут Ethereum (примерно 286 к), Rootstock (177 к), Tron (81к) и Polygon (23 к). Деньги были там, где хранились самые крупные балансы, - в биткоине.
Исторический пик «средств под риском» по всему набору достигал около 12,56 млн долларов в апреле 2022, но это не потерянные деньги, а максимальная сумма, до которой в тот момент могли дотянуться злоумышленники. Это оценка запаса т.е. сколько ценности было достижимо. Дальнейшее снижение с 2022 по 2026 - это в основном падение рыночных цен на медвежьем рынке, а не «медленная» кража. А вот резкий обвал в мае 2026 совпадает уже с самим дренажом. Проще говоря: под ударом были миллионы, но уже украдено - около 3,1 млн.
Как отличили обычную активность от атаки? Дренажем считали аккаунт, который единственной исходящей транзакцией выводил не менее 98% баланса на адрес за пределами набора. Дальше сработал главный маркер - «веерность» (fan-in): когда десятки никак не связанных между собой кошельков в течение нескольких часов сливают средства на небольшое число одних и тех же адресов-сборщиков. Обычные переводы выглядят как разрозненные разовые транзакции; скоординированная зачистка - как плотная колонна выводов в один день на общие «коллекторы». 27 мая на Ethereum пострадавшие аккаунты сходились ровно к нескольким таким адресам-сборщикам в пределах часов - это уже паттерн автоматизированной атаки.
Новые уязвимые кошельки продолжают пополняться - зараженные адреса появлялись и в 2025-м, и в 2026-м, вплоть до самого месяца атаки. Это значит, что «дырявый» генератор все еще где-то используется, а люди заводят на такие кошельки деньги, не подозревая о риске.
Мораль сего в том, где именно вы взяли свой кошелек. Ill Bloom бьет по тем, чья seed-фраза родилась из слабого источника случайности - как правило, это старые, самописные или сомнительные генераторы и офлайн-инструменты для генерации seed-фраз.
По сему пользоваться нужно проверенными кошельками с прозрачной генерацией энтропии, не доверять случайным сайтам-генераторам seed-фраз, а если есть хоть малейшее подозрение по поводу происхождения кошелька - переводить средства на заведомо надежно сгенерированный адрес. В крипте приватный ключ - это и есть ваши деньги, и стоит он ровно столько, сколько случайности было в момент его рождения.
#криптобезопасность #IllBloom #seedфраза #взлом #криптовалюты #блокчейн #Bitcoin #кибербезопасность #кошелек #крипторынок
· 06.07
всë чудесатее и чудесатее...
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответить
0
коммент удалён