CVE-2023-31290
Trust Wallet Core 3.1.1 未満(Trust Wallet ブラウザ拡張機能 0.0.183 未満で使用される)は、エントロピーが 32 ビットであるため、資金の窃取を可能にします。これは 2022 年 12 月と 2023 年 3 月に実際に悪用されました。これは、mt19937...
- 公開済み
- 2023/04/27
- 更新済み
- 2025/01/30
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 62.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Trust Wallet Core 3.1.1 未満(Trust Wallet ブラウザ拡張機能 0.0.183 未満で使用される)は、エントロピーが 32 ビットであるため、資金の窃取を可能にします。これは 2022 年 12 月と 2023 年 3 月に実際に悪用されました。これは、mt19937 Mersenne Twister が入力シードとして単一の 32 ビット値を受け取り、その結果、可能なニーモニックがわずか 40 億個しかないために発生します。影響を受けるブラウザ拡張機能のバージョンは 0.0.172 から 0.0.182 です。資金を効率的に盗むには、攻撃者は 0.0.172 リリース以降に作成されたすべてのイーサリアムアドレスを特定し、それらがこの拡張機能によって作成された可能性のあるイーサリアムアドレスであるかどうかを確認できます。このリスクに対応するには、影響を受けるユーザーは製品バージョンをアップグレードし、資金を新しいウォレットアドレスに移動する必要があります。
ソース
1(CVE-2023-31290) Trust Wallet Core 3.1.1より前のバージョン(Trust Walletブラウザ拡張機能0.0.183より前で使用)は、エントロピーが32ビットであるため資金の盗難を可能にします。これは2022年12月と2023年3月に実際に悪用されました。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。