U.Today informó este domingo que una vulnerabilidad en la biblioteca JavaScript CryptoJS, presente en carteras digitales durante 12 años, permitió que hackers descifraran frases semilla de usuarios y robaran más de US$ 5,7 millones en criptomonedas.
La falla, denominada Ill Bloom, afecta a las versiones 3.x de CryptoJS, a partir de la 3.1.2, excepto las versiones 3.2.0 y 3.2.1. La función de generación de números aleatorios en esas versiones producía combinaciones predecibles, reduciendo drásticamente la seguridad de las frases de 12 palabras.
Más de 2.100 direcciones en las redes Bitcoin, Ethereum, Tron, Rootstock y Polygon fueron drenadas. En la primera ola de ataques, el 27 de mayo de 2026, 431 cuentas fueron afectadas en un solo día, con retiros de US$ 3,14 millones. Las mayores pérdidas fueron para los tenedores de Bitcoin, que perdieron US$ 2,57 millones.
Las demás pérdidas sumaron US$ 286 mil en Ethereum, US$ 177 mil en Rootstock, US$ 81 mil en Tron y US$ 23 mil en Polygon.
La lista de aplicaciones afectadas incluye RWallet, Bexo Wallet, NanChat, Bitcoin Libre y Milo Wallet. Algunos, como Milo y RWallet, ya cesaron sus operaciones, dejando a los usuarios sin soporte. Bitcoin Libre corrigió la falla en versiones anteriores, NanChat lanzó un parche, y la actualización de Bexo Wallet aún espera aprobación en las tiendas de aplicaciones.
La actualización no resuelve
Los especialistas advierten que simplemente actualizar la cartera no protege los fondos. Si la frase semilla fue generada por el sistema defectuoso, permanece comprometida matemáticamente. La recomendación es verificar las direcciones públicas y, si hay riesgo, migrar inmediatamente a nuevas carteras, evitando almacenar grandes cantidades en carteras cuyas claves fueron generadas en el navegador.



