Medium

CryptoJS Weak RNG Behind $5.7 Million in Drains Affects Five Crypto Wallet Apps

Was ist passiert?

Die Sicherheitsfirma Coinspect hat eine kritische Schwachstelle in der JavaScript-Bibliothek CryptoJS identifiziert. Die Funktion CryptoJS.lib.WordArray.random() generiert schwache Zufallszahlen, die zur Kompromittierung von fünf Krypto-Wallet-Apps führten. Dadurch konnten Angreifer Recovery-Phrasen vorhersagen und mindestens 5,7 Millionen US-Dollar in zwei Angriffsreihen seit Ende Mai stehlen.

Hintergrund & Bedeutung

Die betroffene Funktion wurde vor 12 Jahren in CryptoJS eingeführt und wird von Entwicklern verwendet, um kryptographische Schlüssel und Recovery-Phrasen zu generieren. Das Problem: Die Implementierung nutzt eine unzureichende Entropie-Quelle. Recovery-Phrasen sind das Rückgrat der Wallet-Sicherheit – schwache Generierungsmechanismen ermöglichen es Angreifern, diese Phrasen durch Brute-Force-Attacken zu knacken.

Diese Schwachstelle verdeutlicht ein fundamentales Problem: Viele JavaScript-Projekte setzen auf veraltete oder unsichere Cryptography-Funktionen, ohne diese regelmäßig zu überprüfen.

Empfehlungen für IT-Teams

  • Audit durchführen: Überprüfen Sie sofort alle Anwendungen auf CryptoJS-Nutzung
  • Migration planen: Wechseln Sie zu modernen Bibliotheken wie TweetNaCl.js oder libsodium.js
  • Sichere RNG nutzen: Verwenden Sie crypto.getRandomValues() für kryptographische Operationen
  • Abhängigkeiten aktualisieren: Implementieren Sie regelmäßige Security-Updates
  • Code-Review: Führen Sie Security-Reviews bei kryptographischen Funktionen durch

Fazit

Diese Incident zeigt, dass auch weit verbreitete Bibliotheken sicherheitskritische Fehler enthalten können. Regelmäßige Sicherheitsaudits und die Migration zu modernen, wartbaren Lösungen sind essentiell für die Wallet-Sicherheit.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/cryptojs-weak-rng-behind-5-7-million-in-drains-affects-five-crypto-wallet-apps/ #CyberNews #SecurityNews #Hacking #CyberSecurity #ITSecurity #TechNews #InfoSec #CyberThreats #Hacker #Security #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 07.08.2026
Alle CVEs ansehen