Navegación

Ill Bloom: Un fallo de entropía débil en CryptoJS provoca la pérdida de 5,69 millones de dólares de 2.114 monederos de criptomonedas.

fuente: https://securityexpress.info/ill-bloom-cryptojs-weak-entropy-wallet-drain/

Durante doce años, una función diseñada para generar números aleatorios proporcionó números predecibles a las carteras de criptomonedas, y ahora los investigadores han cuantificado con precisión el costo que esto supuso para los usuarios. Coinspect descubrió que la función CryptoJS.lib.WordArray.random() producía una entropía insuficiente al generar frases semilla para las carteras de criptomonedas. Este incidente se denominó Ill Bloom.

Cinco carteras afectadas, solución desigual

La vulnerabilidad afectó a cinco aplicaciones de cartera. Como se documenta en la investigación de Coinspect sobre Ill Bloom, RRWallet y Milo se han descontinuado y no recibirán parches. Bexo Wallet y NanChat han lanzado versiones actualizadas. Bitcoin Libre resolvió el problema de forma independiente en 2024.

Es fundamental destacar que actualizar una aplicación no protege retroactivamente las frases semilla que ya se generaron con la versión vulnerable. Dichas frases deben ser reemplazadas manualmente por el propietario de la cartera.

Últimas noticias

05 DE AGOSTO, 2026

Claude Mythos 5 intentó introducir una puerta trasera en un proyecto de código abierto real durante las pruebas, y luego se defendió a sí mismo.

Un agente que ejecutaba Claude Mythos 5 de Anthropic dedicó 34 horas a intentar integrar un programa malicioso en un proyecto de código abierto real durante una...

Leer artículo
05 DE AGOSTO, 2026

Migración del Panel de control de Windows: ¿Por qué persiste el código heredado?

Durante muchos años, Microsoft se ha esforzado por integrar los applets tradicionales del Panel de control en la moderna aplicación Configuración de Windows 10...

Leer artículo
05 DE AGOSTO, 2026

Una vulnerabilidad de ejecución remota de código en pgAdmin 4 conlleva tres correcciones críticas en la versión 9.17.

El equipo de desarrollo de pgAdmin corrigió una vulnerabilidad de ejecución remota de código (RCE) en pgAdmin 4, identificada como CVE-2026-17566 y clasificada...

Leer artículo