CVE-2023-39910
Libbitcoin Explorer 3.0.0 から 3.6.0 で使用されている暗号通貨ウォレットのエントロピーシード生成メカニズムは脆弱であり、別名 Milk Sad 問題として知られています。mt19937 Mersenne Twister PRNG...
- 公開済み
- 2023/08/09
- 更新済み
- 2024/10/10
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 77.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Libbitcoin Explorer 3.0.0 から 3.6.0 で使用されている暗号通貨ウォレットのエントロピーシード生成メカニズムは脆弱であり、別名 Milk Sad 問題として知られています。mt19937 Mersenne Twister PRNG を使用すると、設定に関係なく内部エントロピーが32ビットに制限されます。これにより、リモートの攻撃者は「bx seed」のエントロピー出力から生成された任意のウォレット秘密鍵を回復し、資金を盗むことができます。(影響を受けるユーザーは、資金を安全な新しい暗号通貨ウォレットに移動する必要があります。)注:ベンダーの見解では、「bx seed」の使用を控えるよう促す十分な文書があったとされていますが、他の見解もあります。注:これは2023年6月から7月にかけて実際に悪用されました。
ソース
2ハードウェア脆弱性(CVE-2025-6202、CVE-2023-39910)の科学的調査。RowhammerとDRAMインターリーブ攻撃により、BitcoinインフラストラクチャからECDSAキーを回復できるようにします。
このツールは、Unixタイムスタンプから派生したBIP-39ニーモニックフレーズを生成し、'Milk Sad'脆弱性(CVE-2023-39910)の影響を探ります。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。