
كيف تهدد ثغرات CVE-2025-29774 وخطأ SIGHASH_SINGLE طرق تشغيل محافظ التوقيع المتعدد باستخدام RawTX مزيف
في هذه المقالة، سننظر في الهجوم التشفيري لتزوير التوقيع الرقمي (Digital Signature Forgery Attack)، حيث تشكل عواقبه تهديدًا لأمن المعاملات في شبكة البيتكوين، لأن التوقيعات الرقمية تؤكد ملكية وتحويل العملات المشفرة. سننظر في أمثلة على تأثير مثل هذه الهجمات على البيتكوين بناءً على الأبحاث الحديثة والثغرات المكتشفة.
هجوم تزوير التوقيع الرقمي هو محاولة من قبل المهاجم لإنشاء توقيع رقمي مزيف لـ ECDSA سيعترف به شبكة البيتكوين على أنه صالح. يسمح هذا الهجوم بتفويض المعاملات دون معرفة المفتاح الخاص للمالك، مما يعرض أمن الأموال في محفظة العملات المشفرة لحامل عملة BTC للخطر.
في التشفير، يوفر التوقيع الرقمي تأكيدًا على صحة رسالة أو معاملة. تزوير التوقيع يعني أنه من الممكن إنشاء زوج "RawTX" سيقبله النظام على أنه صالح، على الرغم من أنه في الواقع لم يتم إنشاؤه بواسطة مالك المفتاح الخاص. وهذا يفتح الطريق أمام الاحتيال وسرقة الأموال وانتهاك سلامة سلسلة الكتل. يتم تنفيذ هجوم تزوير التوقيع الرقمي (DSFA) كهجوم تشفيري في مكونات برمجية تستخدم مكتبة xml-crypto للتحقق من توقيعات مستندات XML على منصة Node.js.
بادئ ذي بدء، يتعلق هذا بحلول التكامل المؤسسي والخدمات السحابية وأنظمة تسجيل الدخول الموحد، مثل IBM App Connect Enterprise Certified Container والتطبيقات الأخرى التي تعتمد على xml-crypto لمصادقة SAML والتفويض. لا ترتبط الثغرات بأجهزة مادية محددة، بل يتم تنفيذها في منتجات برمجية تستخدم المكتبة المعرضة للخطر.
يتم تنفيذ الثغرات CVE-2025-29774 وCVE-2025-29775، المعروفة باسم هجوم تزوير التوقيع الرقمي، في مكتبة xml-crypto البرمجية ، وهي مكتبة للتوقيع الرقمي وتشفير مستندات XML على منصة Node.js.
النشرة الأمنية: معاملات حاوية IBM App Connect Enterprise Certified Container المعتمدة معرضة لتجاوز التحقق من التوقيع في بيانات XML [CVE-2025-29774] [CVE-2025-29775]
الإفصاح عن CVE-2025-29774 وCVE-2025-29775 (SAMLStorm).
وبالتالي، ينفذ هذا الكود خوارزميات التوقيع التشفيري والتحقق من التوقيع لمخططات مختلفة (RSA مع تجزئات SHA مختلفة وHMAC-SHA1)، مما يسمح بدمجها في الأنظمة التي تتطلب توقيعًا رقميًا للبيانات.