
Comment les vulnérabilités CVE-2025-29774 et le bug SIGHASH_SINGLE menacent les méthodes opérationnelles des portefeuilles multi-signatures avec de fausses transactions RawTX
Dans cet article, nous examinerons l’attaque cryptographique de falsification de signature numérique (Digital Signature Forgery Attack), dont les conséquences menacent la sécurité des transactions sur le réseau Bitcoin, car les signatures numériques confirment la propriété et l’autorisation des transferts de cryptomonnaies. Nous étudierons des exemples de l’impact de ces attaques sur Bitcoin, basés sur des recherches modernes et des vulnérabilités identifiées.
Une attaque de falsification de signature numérique (Digital Signature Forgery Attack) est une tentative d’un attaquant de créer une fausse signature numérique ECDSA qui sera reconnue comme valide par le réseau Bitcoin. Cette attaque permet d’autoriser des transactions sans connaître la clé privée du propriétaire, ce qui met en danger la sécurité des fonds du portefeuille crypto du détenteur de BTC.
En cryptographie, une signature numérique fournit une confirmation de l’authenticité d’un message ou d’une transaction. La falsification de signature signifie qu’il est possible de créer une paire « RawTX » qui sera acceptée par le système comme valide, alors qu’en réalité elle n’a pas été créée par le propriétaire de la clé privée. Cela ouvre la voie à la fraude, au vol de fonds et à la violation de l’intégrité de la blockchain. La Digital Signature Forgery Attack (DSFA), en tant qu’attaque cryptographique, est implémentée dans des composants logiciels qui utilisent la bibliothèque xml-crypto pour vérifier les signatures de documents XML sur la plateforme Node.js.
Avant tout, cela concerne les solutions d’intégration d’entreprise, les services cloud et les systèmes d’authentification unique, tels qu’IBM App Connect Enterprise Certified Container et d’autres applications qui dépendent de xml-crypto pour l’authentification et l’autorisation SAML. Les vulnérabilités matérielles ne sont pas associées à des périphériques physiques spécifiques, mais sont implémentées dans des produits logiciels utilisant la bibliothèque vulnérable.
Les vulnérabilités CVE-2025-29774 et CVE-2025-29775, connues sous le nom de Digital Signature Forgery Attack, sont implémentées dans la bibliothèque logicielle xml-crypto , une bibliothèque pour signer numériquement et chiffrer des documents XML sur la plateforme Node.js.
Bulletin de sécurité : Les opérandes d’IBM App Connect Enterprise Certified Container sont vulnérables au contournement de la validation de signature dans les données XML [CVE-2025-29774] [CVE-2025-29775]
Divulgation pour CVE-2025-29774 et CVE-2025-29775 (SAMLStorm).