Navegación

Ill Bloom: Un fallo de entropía débil en CryptoJS provoca la pérdida de 5,69 millones de dólares de 2.114 monederos de criptomonedas.

fuente: https://securityexpress.info/ill-bloom-cryptojs-weak-entropy-wallet-drain/

Durante doce años, una función diseñada para generar números aleatorios proporcionó números predecibles a las carteras de criptomonedas, y ahora los investigadores han cuantificado con precisión el costo que esto supuso para los usuarios. Coinspect descubrió que la función CryptoJS.lib.WordArray.random() producía una entropía insuficiente al generar frases semilla para las carteras de criptomonedas. Este incidente se denominó Ill Bloom.

Cinco carteras afectadas, solución desigual

La vulnerabilidad afectó a cinco aplicaciones de cartera. Como se documenta en la investigación de Coinspect sobre Ill Bloom, RRWallet y Milo se han descontinuado y no recibirán parches. Bexo Wallet y NanChat han lanzado versiones actualizadas. Bitcoin Libre resolvió el problema de forma independiente en 2024.

Es fundamental destacar que actualizar una aplicación no protege retroactivamente las frases semilla que ya se generaron con la versión vulnerable. Dichas frases deben ser reemplazadas manualmente por el propietario de la cartera.

Últimas noticias

27 DE AGOSTO, 2026

La nueva GPUThor Rowhammer burla la ECC en la NVIDIA RTX A6000 para obtener acceso de root al host.

Investigadores académicos han revelado un ataque Rowhammer que afecta a las GPU de estaciones de trabajo NVIDIA con memoria GDDR6. Este ataque elude los códigos...

Leer artículo →
27 DE AGOSTO, 2026

CVE-2026-72137 (CVSS 9.8): El fallo del núcleo de Linux habilita la escalada de privilegios de raíz, PoC público

Una vulnerabilidad de doble liberación de memoria en el kernel de Linux, identificada como CVE-2026-72137, tiene una puntuación CVSS de 9.8. El fallo reside en...

Leer artículo →
27 DE AGOSTO, 2026

Agentes de IA de OpenAI encadenan vulnerabilidades de día cero para comprometer Hugging Face y sistemas internos.

OpenAI ha revelado un grave incidente de seguridad de IA en el que agentes de investigación internos eludieron las restricciones del entorno aislado, obtuvieron...

Leer artículo →