Η ευπάθεια Ill Bloom αποτελεί μια από τις πιο ανησυχητικές απειλές που έχουν εμφανιστεί πρόσφατα στον χώρο των crypto, καθώς επιτρέπει σε κακόβουλους παράγοντες να αδειάζουν πορτοφόλια χρηστών χωρίς να χρειαστεί να κλέψουν κωδικούς ή να παραβιάσουν συστήματα. Η εταιρεία κυβερνοασφάλειας Coinspect αποκάλυψε το σφάλμα, το οποίο εντοπίζεται στον τρόπο που ορισμένα wallet software δημιουργούσαν τη φράση ανάκτησης (seed phrase) — τις λέξεις που ελέγχουν πλήρως την πρόσβαση στα κεφάλαια. Η επίθεση είναι ήδη σε εξέλιξη και οι ζημιές ανέρχονται σε εκατομμύρια δολάρια.

Σύμφωνα με τα ευρήματα της Coinspect, στις 27 Μαΐου 2025 πραγματοποιήθηκε μια συντονισμένη κλοπή που αφαίρεσε περίπου $3,1 εκατομμύρια από 431 πορτοφόλια μέσα σε λίγες ώρες. Η επίθεση χαρακτηρίστηκε ως συντονισμένη επειδή εκατοντάδες άσχετα μεταξύ τους πορτοφόλια μετέφεραν τα υπόλοιπά τους στις ίδιες λίγες διευθύνσεις σχεδόν ταυτόχρονα. Από τότε, άλλα $2 εκατομμύρια περίπου έχουν μετακινηθεί από εκτεθειμένα πορτοφόλια, αν και δεν είναι σαφές πόσα από αυτά αφορούν κλοπή και πόσα μεταφέρθηκαν από τους ιδιοκτήτες τους σε ασφαλές μέρος.
Δείτε επίσης: Microsoft: Ευπάθεια εκθέτει εκατομμύρια χρήστες Android crypto wallets
Το τεχνικό υπόβαθρο της ευπάθειας Ill Bloom είναι σχετικά απλό στη λογική του, αλλά καταστροφικό στις συνέπειές του. Κάθε self-custody wallet ξεκινά με μια φράση ανάκτησης, συνήθως 12 ή 24 λέξεις, που επιλέγονται τυχαία από μια τεράστια δεξαμενή πιθανών συνδυασμών. Το τυχαίο είναι αυτό που κάνει τη φράση δύσκολη στο να τη μαντέψει κανείς. Τα επηρεαζόμενα πορτοφόλια, ωστόσο, χρησιμοποιούσαν έναν αδύναμο random-number generator, ο οποίος μείωσε δραστικά τον αριθμό των πιθανών φράσεων σε ένα εύρος που ένας επιτιθέμενος μπορεί να αναζητήσει.
Πώς λειτουργεί η επίθεση Ill Bloom στα crypto wallets
Η Coinspect ανακατασκεύασε την επίθεση από την αρχή ως το τέλος: εργάστηκε μέσα από το πλήρες σύνολο φράσεων που μπορούσε να παράγει ο αδύναμος generator, εξήγαγε τις διευθύνσεις πορτοφολιών που αντιστοιχούν σε κάθε φράση και έλεγξε τα δημόσια αρχεία blockchain για διευθύνσεις που εξακολουθούν να κατέχουν κεφάλαια. Το αποτέλεσμα είναι μια λίστα παρακολούθησης πορτοφολιών που δημιουργήθηκαν με αδύναμες φράσεις, ανεξάρτητα από την εφαρμογή που χρησιμοποιήθηκε. Η Coinspect δεν έχει αποκαλύψει το ακριβές μέγεθος αυτής της μειωμένης δεξαμενής, ούτε τα ονόματα των επηρεαζόμενων εφαρμογών.
Ο συνολικός αντίκτυπος είναι σημαντικός: από τις 27 Μαΐου, πάνω από $5 εκατομμύρια έχουν φύγει από αυτά τα πορτοφόλια. Η Coinspect θεωρεί αυτό ελάχιστη εκτίμηση, καθώς έχει χαρτογραφήσει μόνο ένα τμήμα των διευθύνσεων και αναμένει να ανακαλύψει περισσότερες. Στο αποκορύφωμά τους το 2022, τα ίδια πορτοφόλια είχαν αξία $12,56 εκατομμυρίων, αν και το μεγαλύτερο μέρος αυτής της αξίας είχε ήδη μειωθεί πριν από την κλοπή της 27ης Μαΐου. Τα επηρεαζόμενα πορτοφόλια χρονολογούνται κυρίως από το 2018 και αφορούν παλαιότερες ή λιγότερο γνωστές εφαρμογές για κινητά.
Τα hardware wallets δεν επηρεάζονται από την ευπάθεια Ill Bloom, ούτε τα περισσότερα mainstream software wallets. Ο κίνδυνος εντοπίζεται κυρίως σε παλαιότερες ή λιγότερο γνωστές εφαρμογές για κινητά. Η Coinspect έχει δημιουργήσει ένα δωρεάν εργαλείο ελέγχου στο illbloom.org, όπου οι χρήστες μπορούν να επικολλήσουν τη δημόσια διεύθυνση του πορτοφολιού τους για να ελέγξουν αν βρίσκεται στη λίστα των ευάλωτων. Το εργαλείο δέχεται διευθύνσεις Bitcoin, Tron, Solana και Ethereum (συμπεριλαμβανομένων Polygon, BNB και άλλων EVM chains).
Δείτε επίσης: SHub Stealer: Νέα έκδοση στοχεύει δημοφιλείς browsers & crypto wallets

Ill Bloom: Τι πρέπει να κάνουν οι χρήστες για να προστατευτούν
Εάν ο έλεγχος επιστρέψει θετικό αποτέλεσμα, η φράση ανάκτησης πρέπει να θεωρηθεί παραβιασμένη αμέσως. Τα κεφάλαια δεν είναι ασφαλή απλώς και μόνο επειδή δεν έχουν μετακινηθεί ακόμα — ο επιτιθέμενος μπορεί να δρα οποιαδήποτε στιγμή. Ο χρήστης πρέπει να δημιουργήσει ένα νέο πορτοφόλι με μια εντελώς νέα φράση (12 έως 24 λέξεις) και να μεταφέρει τα κεφάλαιά του εκεί το συντομότερο δυνατό. Η επανεγκατάσταση της παλιάς εφαρμογής ή η εισαγωγή της ίδιας φράσης αλλού δεν προσφέρει καμία ασφάλεια. Μια ασφαλής επιλογή είναι η χρήση hardware wallet, δημιουργώντας νέα φράση στη συσκευή — χωρίς να εισαχθεί η παλιά.
Ένα καθαρό αποτέλεσμα στον έλεγχο δεν εγγυάται απόλυτη ασφάλεια, καθώς η λίστα είναι ακόμα ελλιπής. Ωστόσο, ένα θετικό αποτέλεσμα αποτελεί σαφή προειδοποίηση. Σημαντικό: μια μόνο αδύναμη φράση μπορεί να θέσει σε κίνδυνο κεφάλαια σε κάθε blockchain που ελέγχει, οπότε οι χρήστες πρέπει να ελέγξουν κάθε διεύθυνση που συνδέεται με το ίδιο seed — όχι μόνο αυτές που έχουν ήδη αδειάσει.
Η Coinspect προειδοποιεί επίσης για απάτες που μπορεί να προκύψουν από αυτή την κατάσταση. Απατεώνες ενδέχεται να προσφέρουν να σώσουν τα κεφάλαια των χρηστών. Ένας νόμιμος έλεγχος δεν απαιτεί ποτέ μυστικές πληροφορίες. Η εταιρεία τονίζει ότι δεν θα ζητήσει ποτέ seed phrases, private keys, υπογραφές ή εγκρίσεις, ούτε θα ζητήσει από χρήστες να στείλουν κεφάλαια για να ανακτήσουν ή να προστατεύσουν ένα πορτοφόλι. Οι χρήστες δεν πρέπει ποτέ να εισάγουν τη φράση ανάκτησης, το private key, τον κωδικό πρόσβασης ή αρχείο backup σε οποιοδήποτε site ή μήνυμα. Σύμφωνα με The Hacker News, η υπόθεση παραμένει υπό διερεύνηση και αναμένονται περαιτέρω αποκαλύψεις για τον αριθμό των επηρεαζόμενων εφαρμογών.
Δείτε επίσης: GitHub Phishing: Ψεύτικα OpenClaw tokens για κλοπή crypto wallets
Η ευπάθεια Ill Bloom υπενθυμίζει πόσο κρίσιμη είναι η ποιότητα του “τυχαίου” στη δημιουργία κρυπτογραφικών κλειδιών. Ακόμα και μια μικρή αδυναμία στον random-number generator μπορεί να μετατρέψει ένα φαινομενικά ασφαλές πορτοφόλι σε εύκολο στόχο. Οι χρήστες που χρησιμοποιούν παλαιότερες εφαρμογές κρυπτονομισμάτων — ιδίως από το 2018 — καλούνται να ελέγξουν άμεσα τα πορτοφόλια τους και να λάβουν τα απαραίτητα μέτρα προστασίας πριν είναι αργά.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
