Navegación

Ill Bloom: Un fallo de entropía débil en CryptoJS provoca la pérdida de 5,69 millones de dólares de 2.114 monederos de criptomonedas.

fuente: https://securityexpress.info/ill-bloom-cryptojs-weak-entropy-wallet-drain/

Durante doce años, una función diseñada para generar números aleatorios proporcionó números predecibles a las carteras de criptomonedas, y ahora los investigadores han cuantificado con precisión el costo que esto supuso para los usuarios. Coinspect descubrió que la función CryptoJS.lib.WordArray.random() producía una entropía insuficiente al generar frases semilla para las carteras de criptomonedas. Este incidente se denominó Ill Bloom.

Cinco carteras afectadas, solución desigual

La vulnerabilidad afectó a cinco aplicaciones de cartera. Como se documenta en la investigación de Coinspect sobre Ill Bloom, RRWallet y Milo se han descontinuado y no recibirán parches. Bexo Wallet y NanChat han lanzado versiones actualizadas. Bitcoin Libre resolvió el problema de forma independiente en 2024.

Es fundamental destacar que actualizar una aplicación no protege retroactivamente las frases semilla que ya se generaron con la versión vulnerable. Dichas frases deben ser reemplazadas manualmente por el propietario de la cartera.

Últimas noticias

02 DE SEPTIEMBRE, 2026

Los hackers abusan de la herramienta de administración de Faronics Deploy para instalar ScreenConnect.

Los ciberdelincuentes están abusando de la plataforma legítima de gestión de endpoints Faronics Deploy para obtener control administrativo remoto sobre los orde...

Leer artículo →
02 DE SEPTIEMBRE, 2026

Los atacantes explotan una vulnerabilidad crítica de Switchvox para desplegar shells inversas sin credenciales.

Los ciberdelincuentes están explotando una grave vulnerabilidad de seguridad en Sangoma Switchvox, una plataforma VoIP empresarial, que podría permitir la ejecu...

Leer artículo →
02 DE SEPTIEMBRE, 2026

Los ciberdelincuentes no buscan ataques mejores, sino ataques repetibles.

La forma más común de acceder a una empresa el año pasado fue mediante una solicitud. Una página web pide al visitante que demuestre que no es un robot. Mientra...

Leer artículo →