CVE-2023-31290
Trust Wallet Core avant 3.1.1, tel qu'utilisé dans l'extension de navigateur Trust Wallet avant 0.0.183, permet le vol de fonds car l'entropie est de 32...
- Publié
- 27 avr. 2023
- Mise à jour
- 30 janv. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:NFaible · 30 prochains jours
- Percentile
- 62,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Trust Wallet Core avant 3.1.1, tel qu'utilisé dans l'extension de navigateur Trust Wallet avant 0.0.183, permet le vol de fonds car l'entropie est de 32 bits, comme cela a été exploité dans la nature en décembre 2022 et mars 2023. Cela se produit parce que le Mersenne Twister mt19937 prend une seule valeur de 32 bits comme graine d'entrée, ce qui donne seulement quatre milliards de mnémoniques possibles. Les versions concernées de l'extension de navigateur sont 0.0.172 à 0.0.182. Pour voler efficacement des fonds, un attaquant peut identifier toutes les adresses Ethereum créées depuis la version 0.0.172 et vérifier s'il s'agit d'adresses Ethereum qui auraient pu être créées par cette extension. Pour faire face à ce risque, les utilisateurs concernés doivent mettre à niveau la version du produit et également déplacer les fonds vers une nouvelle adresse de portefeuille.
Sources
1(CVE-2023-31290) Trust Wallet Core avant 3.1.1, utilisé dans l'extension de navigateur Trust Wallet avant 0.0.183, permet le vol de fonds car l'entropie est de 32 bits, comme exploité dans la nature en décembre 2022 et mars 2023.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.