CVE-2023-39910
Der Entropie-Seeding-Mechanismus der Kryptowährungswallet, der in Libbitcoin Explorer 3.0.0 bis 3.6.0 verwendet wird, ist schwach, auch bekannt als das...
- Veröffentlicht
- 09.08.2023
- Aktualisiert
- 10.10.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 77,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Entropie-Seeding-Mechanismus der Kryptowährungswallet, der in Libbitcoin Explorer 3.0.0 bis 3.6.0 verwendet wird, ist schwach, auch bekannt als das Milk-Sad-Problem. Die Verwendung eines mt19937-Mersenne-Twister-PRNG begrenzt die interne Entropie unabhängig von den Einstellungen auf 32 Bits. Dies ermöglicht es entfernten Angreifern, alle privaten Schlüssel von Wallets wiederherzustellen, die aus der Entropie-Ausgabe von "bx seed" generiert wurden, und Gelder zu stehlen. (Betroffene Benutzer müssen Gelder in eine sichere neue Kryptowährungswallet verschieben.) HINWEIS: Die Position des Herstellers ist, dass es ausreichend Dokumentation gab, die vor "bx seed" warnte, aber andere widersprechen. HINWEIS: Dies wurde im Juni und Juli 2023 in freier Wildbahn ausgenutzt.
Quellen
2- RAMnesia-AttackForschung
Wissenschaftliche Untersuchung von Hardware-Sicherheitslücken (CVE-2025-6202, CVE-2023-39910), die eine ECDSA-Schlüsselwiederherstellung aus der Bitcoin-Infrastruktur durch Rowhammer- und DRAM-Interposition-Angriffe ermöglicht.
Dieses Tool generiert BIP-39-Mnemonic-Phrasen, die aus Unix-Zeitstempeln abgeleitet werden, und untersucht die Auswirkungen der 'Milk Sad'-Sicherheitslücke (CVE-2023-39910)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.