CVE-2023-31290
Trust Wallet Core vor 3.1.1, wie es in der Browsererweiterung von Trust Wallet vor 0.0.183 verwendet wird, ermöglicht den Diebstahl von Geldern, da die...
- Veröffentlicht
- 27.04.2023
- Aktualisiert
- 30.01.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 62,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Trust Wallet Core vor 3.1.1, wie es in der Browsererweiterung von Trust Wallet vor 0.0.183 verwendet wird, ermöglicht den Diebstahl von Geldern, da die Entropie 32 Bits beträgt, wie im Dezember 2022 und März 2023 in freier Wildbahn ausgenutzt wurde. Dies geschieht, weil der mt19937-Mersenne-Twister einen einzelnen 32-Bit-Wert als Eingabe-Seed verwendet, was zu nur vier Milliarden möglichen Mnemonics führt. Die betroffenen Versionen der Browsererweiterung sind 0.0.172 bis 0.0.182. Um Gelder effizient zu stehlen, kann ein Angreifer alle seit der Veröffentlichung von 0.0.172 erstellten Ethereum-Adressen identifizieren und prüfen, ob es sich um Ethereum-Adressen handelt, die von dieser Erweiterung erstellt worden sein könnten. Um auf das Risiko zu reagieren, müssen betroffene Benutzer die Produktversion aktualisieren und Gelder zusätzlich auf eine neue Wallet-Adresse übertragen.
Quellen
1(CVE-2023-31290) Trust Wallet Core vor 3.1.1, wie es in der Trust Wallet Browser-Erweiterung vor 0.0.183 verwendet wird, ermöglicht den Diebstahl von Geldern, da die Entropie 32 Bit beträgt, wie im Dezember 2022 und März 2023 in freier Wildbahn ausgenutzt wurde.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.