CVE-2023-39910
Il meccanismo di generazione del seed di entropia del portafoglio di criptovalute usato in Libbitcoin Explorer 3.0.0 fino a 3.6.0 è debole, noto anche come...
- Pubblicato
- 9 ago 2023
- Aggiornato
- 10 ott 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 77,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il meccanismo di generazione del seed di entropia del portafoglio di criptovalute usato in Libbitcoin Explorer 3.0.0 fino a 3.6.0 è debole, noto anche come problema Milk Sad. L'uso di un PRNG Mersenne Twister mt19937 limita l'entropia interna a 32 bit indipendentemente dalle impostazioni. Ciò consente ad attaccanti remoti di recuperare qualsiasi chiave privata di portafoglio generata dall'output di entropia di "bx seed" e rubare fondi. (Gli utenti interessati devono trasferire i fondi a un nuovo portafoglio di criptovalute sicuro.) NOTA: la posizione del fornitore è che esisteva documentazione sufficiente che sconsigliava "bx seed", ma altri non sono d'accordo. NOTA: questo è stato sfruttato in natura a giugno e luglio 2023.
Fonti
2- RAMnesia-AttackRicerca
Indagine scientifica sulle vulnerabilità hardware (CVE-2025-6202, CVE-2023-39910) che consentono il recupero delle chiavi ECDSA dall'infrastruttura Bitcoin tramite attacchi Rowhammer e interposizione DRAM.
Questo strumento genera frasi mnemoniche BIP-39 derivate da timestamp Unix, esplorando le implicazioni della vulnerabilità 'Milk Sad' (CVE-2023-39910).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.