Ill Bloom : Plus de 2 100 portefeuilles crypto victimes d’une faille de sécurité
Plus de 2 100 portefeuilles crypto, répartis sur plusieurs blockchains majeures telles que Bitcoin, Ethereum, Tron, Polygon et Rootstock, ont été compromis par une faille de sécurité majeure baptisée Ill Bloom. Cette vulnérabilité trouve son origine dans la bibliothèque JavaScript CryptoJS, utilisée pour générer les phrases de récupération des portefeuilles, un élément crucial pour la protection des fonds en cryptomonnaie. Exploitée par des pirates informatiques, cette faille a permis le vol coordonné de plus de 5,7 millions de dollars, révélant les limites d’une génération aléatoire insuffisante et l’impact significatif que peuvent avoir des failles cachées dans des composants logiciels largement adoptés.
Ce qu’il faut retenir
- Ill Bloom concerne une faille dans CryptoJS qui a réduit l’aléa des phrases de récupération, facilitant le piratage de portefeuilles crypto.
- Plus de 5,7 millions de dollars ont été dérobés, avec plus de 2 100 adresses compromises sur plusieurs blockchains.
- Les portefeuilles vulnérables incluent notamment RWallet, Bexo Wallet, NanChat, Bitcoin Libre et Milo Wallet.
- La mise à jour logicielle ne suffit pas : il est indispensable de créer de nouveaux portefeuilles sécurisés pour protéger ses actifs.
Vulnérabilité d’entropie au cœur de la faille Ill Bloom
La faille Ill Bloom réside dans la génération des phrases de récupération, déposées dans CryptoJS à partir de la version 3.1.2, excepté les versions 3.2.0 et 3.2.1. Les phrases standard, composées de 12 mots, censées offrir une protection presque inviolable contre les attaques par force brute, ont, dans ce cas, vu leur niveau d’entropie drastiquement réduit. Ce raccourcissement du spectre des combinaisons possibles a permis à des attaques menées avec des machines grand public de retrouver des clés privées et ainsi de dérober les fonds associés. Cette vulnérabilité est d’autant plus problématique que CryptoJS avait été intégrée à une multitude de portefeuilles, sans que les développeurs ne soupçonnent son insuffisance en matière de cybersécurité.

Des pertes colossales réparties sur plusieurs blockchains
Les dégâts financés sont éloquents : près de 2,57 millions de dollars ont été volés sur le réseau Bitcoin, faisant de cette blockchain la plus touchée. Ethereum suit avec environ 286 000 dollars dérobés, tandis que Rootstock, Tron et Polygon enregistrent respectivement des pertes de 177 000, 81 000 et 23 000 dollars. Un cas exemplaire s’est déroulé le 27 mai 2026, quand 431 portefeuilles ont été vidés en une seule journée pour un montant total de 3,14 millions de dollars, illustrating l’intensité et la coordination des attaques informatiques ciblant cette faille.
Des implications concrètes pour les détenteurs de cryptomonnaies
Cette situation a poussé certains fournisseurs de portefeuilles à prendre des mesures radicales. Milo Wallet et RWallet ont suspendu définitivement leurs services, craignant de nouveaux incidents. Bitcoin Libre avait anticipé le problème en le corrigeant dans des versions antérieures, tandis que NanChat a distribué une mise à jour corrective. Bexo Wallet a publié un correctif mais, à ce jour, son déploiement reste en attente de validation sur certaines plateformes, retardant ainsi la sécurisation effective des utilisateurs.
Pourquoi la mise à jour ne garantit pas la sécurité des fonds
L’élément clé, qui distingue cette faille des failles classiques, est que la faiblesse ne se trouve pas uniquement dans le logiciel utilisé actuellement, mais dans les phrases de récupération elles-mêmes, générées par CryptoJS au moment de la création initiale du portefeuille. Par conséquent, installer un correctif ne protège pas les actifs déjà exposés par ces phrases compromises. Les experts insistent donc sur la nécessité absolue de transférer rapidement les cryptomonnaies vers de nouveaux portefeuilles créés à l’aide de logiciels à la sécurité éprouvée.
Recommandations pour renforcer la protection des données crypto
- Éviter l’usage de portefeuilles générés par navigateur et reposant sur des versions vulnérables de CryptoJS.
- Transférer immédiatement les fonds vers des portefeuilles à phrases mnémotechniques robustes, générées par des applications mises à jour.
- Surveiller régulièrement les annonces de cybersécurité concernant les portefeuilles utilisés.
- Consulter des sources spécialisées comme Cryptonomist ou BeInCrypto pour suivre l’évolution des correctifs et des menaces.
