Криптовалютное сообщество столкнулось с двойной угрозой: спонсируемые фишинговые объявления в Google и критический баг в популярной JavaScript-библиотеке CryptoJS, существовавший 12 лет. В сумме эти инциденты привели к потерям, превышающим $5,7 млн, подорвав доверие к безопасности популярных кошельков.
Фишинг через рекламу Trezor. 7 августа 2026 года пользователь под псевдонимом David (@ReallyBadDay99) сообщил в соцсети X, что потерял все свои сбережения после перехода по первому спонсируемому результату в Google по запросу «Trezor wallet». Мошенническая страница была размещена на платформе Google Sites и имитировала официальный сайт производителя аппаратных кошельков. Жертву попросили ввести секретную фразу восстановления, что позволило злоумышленникам мгновенно получить контроль над кошельком. David передал адрес сборщика средств известным ончейн-расследователям ZachXBT и CertiK. Trezor позднее подтвердил увеличение числа фишинговых сайтов в спонсируемых результатах поиска и призвал никогда не вводить резервную копию на веб-страницах. Ранее аналогичные кампании с поддельными объявлениями Uniswap и других сервисов привели к кражам на сумму свыше $1,27 млн только за период с 13 по 30 марта 2026 года.
Уязвимость «Ill Bloom» в CryptoJS. Параллельно стало известно о скоординированной атаке, использующей дефект в генераторе случайных чисел библиотеки CryptoJS версий 3.x (начиная с 3.1.2, исключая 3.2.0 и 3.2.1). Из-за ошибки seed-фразы, которые по стандарту должны быть криптографически стойкими, можно было подобрать с помощью обычного домашнего компьютера. Первая массовая атака произошла 27 мая 2026 года: за один день было опустошён 431 адрес, сумма ущерба достигла $3,14 млн. К августу общее число пострадавших адресов превысило 2100, а совокупные потери составили $5,7 млн в сетях Bitcoin ($2,57 млн), Ethereum ($286 тыс.), Rootstock ($177 тыс.), Tron ($81 тыс.) и Polygon ($23 тыс.). Среди подтверждённых уязвимых приложений — RWallet, Bexo Wallet, NanChat, Bitcoin Libre, Milo Wallet; последние два уже прекратили работу. Эксперты подчёркивают: простое обновление кошелька не защитит средства — скомпрометированная seed-фраза остаётся уязвимой навсегда. Владельцам настоятельно рекомендуют проверить публичные адреса и перенести активы в новый кошелёк, созданный вне браузерной среды с заведомо безопасной seed-фразой.