O U.Today informou neste domingo que uma vulnerabilidade na biblioteca JavaScript CryptoJS, presente em carteiras digitais há 12 anos, permitiu que hackers decifrassem frases-semente de usuários e roubassem mais de US$ 5,7 milhões em criptomoedas.
A falha, denominada Ill Bloom, atinge as versões 3.x da CryptoJS, a partir da 3.1.2, exceto as versões 3.2.0 e 3.2.1. A função de geração de números aleatórios nessas versões produzia combinações previsíveis, reduzindo drasticamente a segurança das frases de 12 palavras.
Mais de 2.100 endereços nas redes Bitcoin, Ethereum, Tron, Rootstock e Polygon foram drenados. Na primeira onda de ataques, em 27 de maio de 2026, 431 contas foram atingidas em um único dia, com retiradas de US$ 3,14 milhões. Os maiores prejuízos foram para detentores de Bitcoin, que perderam US$ 2,57 milhões.
Os demais prejuízos somaram US$ 286 mil em Ethereum, US$ 177 mil em Rootstock, US$ 81 mil em Tron e US$ 23 mil em Polygon.
A lista de aplicativos afetados inclui RWallet, Bexo Wallet, NanChat, Bitcoin Libre e Milo Wallet. Alguns, como Milo e RWallet, já encerraram as operações, deixando usuários sem suporte. Bitcoin Libre corrigiu a falha em versões anteriores, NanChat lançou um patch, e a atualização da Bexo Wallet ainda aguarda aprovação nas lojas de aplicativos.
Atualização não resolve
Especialistas alertam que simplesmente atualizar a carteira não protege os fundos. Se a frase-semente foi gerada pelo sistema defeituoso, ela permanece comprometida matematicamente. A recomendação é verificar os endereços públicos e, caso haja risco, migrar imediatamente para novas carteiras, evitando armazenar grandes quantias em carteiras cujas chaves foram geradas no navegador.



