CEVIU Logo
Voltar
Ill Bloom: Investigando uma vulnerabilidade na geração de carteiras durante exploração ativa

Ataque 'Ill Bloom' Drena Criptomoedas Explorando Falha em Geração de Carteiras

Aprofundamento CEVIU

Aprofundamento

A campanha 'Ill Bloom' explora uma falha grave na geração de chaves de carteiras de criptomoedas. A origem está em versões antigas e sem manutenção da biblioteca CryptoJS, presente em diversas dependências de software. Essa biblioteca possuía um gerador de números pseudorrandômicos fraco, tornando a 'aleatoriedade' das frases de recuperação (seeds) previsível. A vulnerabilidade, que já existe há mais de uma década, foi corrigida no CryptoJS há seis anos, mas seu uso em projetos descontinuados permitiu a continuidade da exploração.

A investigação da Coinspect, iniciada em maio de 2026, revelou que os atacantes já exploravam ativamente a falha. A equipe utilizou uma metodologia complexa que envolveu a geração de frases de recuperação candidatas, comparação com dados de blockchain e engenharia reversa de versões históricas de aplicativos para identificar as carteiras e os softwares afetados. O site illbloom.org foi criado para fornecer Indicadores de Compromisso (IoCs) e orientar as vítimas.

O que mudou

A cobertura anterior do CEVIU News, em 11 de julho de 2026, alertava sobre a vulnerabilidade 'Ill Bloom' e os primeiros relatos de US$ 3,1 milhões desviados de 431 carteiras. Naquele momento, o foco era o impacto inicial de um gerador de números pseudorrandômicos inseguro. A notícia atual aprofunda o entendimento, especificando a origem técnica da falha nas versões legadas do CryptoJS usadas em dependências de software sem manutenção. Também detalha a complexa metodologia da Coinspect na investigação e direciona os defensores para o site illbloom.org, que oferece IoCs e a lista de carteiras afetadas, fornecendo ações concretas para mitigar as perdas.

Por que isso importa

Este incidente é um lembrete severo dos riscos associados à cadeia de suprimentos de software. A confiança em bibliotecas antigas e sem manutenção, mesmo que por dependências indiretas, pode ter consequências devastadoras para a segurança de ativos digitais. A falha na geração de chaves é um ponto crítico, pois a previsibilidade de uma seed compromete fundamentalmente a segurança de qualquer sistema de custódia.

A persistência da vulnerabilidade por tanto tempo,

Linha do tempo

  1. CEVIU News reporta a descoberta da vulnerabilidade 'Ill Bloom' e perdas iniciais.

  2. Divulgação aprofundada da campanha 'Ill Bloom' e suas raízes técnicas no CryptoJS.

Perguntas frequentes

O que é o ataque 'Ill Bloom'?

É uma campanha cibernética que drena carteiras de criptomoedas. Ela explora uma falha crítica de segurança relacionada à fraca aleatoriedade em versões legadas da biblioteca CryptoJS, que é usada em dependências de software sem manutenção.

Como uma falha em geração de números aleatórios afeta carteiras de criptomoedas?

Carteiras de criptomoedas dependem de números aleatórios seguros para gerar chaves privadas e frases de recuperação. Se a 'aleatoriedade' for fraca ou previsível, um atacante pode recriar essas chaves, obtendo acesso e drenando os fundos da carteira da vítima.

Como posso verificar se minha carteira foi afetada pelo 'Ill Bloom'?

O site illbloom.org, criado pela Coinspect, oferece Indicadores de Compromisso (IoCs) específicos e uma lista de carteiras conhecidamente afetadas. Usuários podem consultar a plataforma para verificar se seus endereços estão comprometidos e tomar as ações necessárias para migrar fundos.

Por que essa vulnerabilidade existiu por tanto tempo sem ser completamente mitigada?

A falha estava em versões antigas do CryptoJS, que já foram corrigidas há anos. No entanto, muitas aplicações e dependências de software que não recebem manutenção ativa continuaram a usar as versões vulneráveis, dificultando a detecção e mitigação em larga escala por uma década.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
07 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser