
Pixnapping攻撃:CVE-2025-48561の脆弱性を通じて秘密鍵とシードフレーズを侵害することは、ビットコインネットワークとAndroidインフラストラクチャに対する新たな重大な脅威を表しています
本稿では、暗号通貨ストレージ分野におけるセキュリティ脅威の進化について考察し、デジタルウォレットを保護する秘密鍵とシードフレーズを侵害する最新の手法に焦点を当てます。現代の暗号通貨エコシステムは、デジタルウォレットのセキュリティの基盤である秘密鍵とシードフレーズの侵害を目的としたサイバー攻撃の脅威が増大しています。ソフトウェアだけでなく現代のモバイルデバイスのハードウェアも悪用する攻撃の複雑さと巧妙さは、年々増加しています。クリップボードハイジャック、キーロギング、QRコードのなりすまし、BIP32/BIP39ウォレット実装の脆弱性の悪用といった従来の脅威に加え、研究者らはスマートフォンに保存された暗号データを侵害する新たな手法をますます多く特定しています。
2025年10月初旬、カーネギーメロン大学と米国の複数の大学の研究者らは、科学界と暗号コミュニティに衝撃を与えた研究結果を発表しました。彼らはAndroidオペレーティングシステムに「Pixnapping」と名付けられ、識別子CVE-2025-48561として登録された重大な脆弱性を発見しました。この脆弱性により、攻撃者はAndroidデバイスの画面内容を段階的に再構築し、それによって秘密鍵、シードフレーズ、およびGoogle Authenticatorなどのアプリからのワンタイム2FA認証コードを含む機密の視覚情報を抽出することができます。
研究者らが特定した脅威は、Androidのソフトウェア層とハードウェア層の深い相互作用(システムAPIからGPUのグラフィックス圧縮エンジンまで)に依存しています。Pixnappingは、GPU.zipサイドチャネル技術と、Android IntentsおよびウィンドウぼかしAPIの正規の使用を組み合わせることで、画面のピクセル単位での隠密な再構築を可能にします。このアプローチにより、標準的なスマートフォンが、Bitcoin(BTC)、Ethereum(ETH)、Litecoin(LTC)、XRP、その他の暗号通貨を含むデジタル資産の管理に使用される重要な情報の潜在的な漏洩源となります。
危険性は、ユーザーが攻撃者にいかなる権限も付与する必要がないという事実にあります。悪意のあるアプリはバックグラウンドで実行され、Androidのセキュリティシステムから見えないままになる可能性があります。その結果、攻撃者はウォレットのバックアップや引き出し中にシードフレーズへの視覚的アクセスを得ることができ、実質的に被害者の暗号資産に対する完全な制御と同等になります。
Pixnapping攻撃からRowhammer、Spectre、Meltdown、および関連するサイドチャネル手法によるハードウェアリークに至るまで、このような脅威の組み合わせは、モバイルオペレーティングシステムと金融テクノロジーの交差点におけるセキュリティ戦略の再考の必要性を浮き彫りにしています。CVE-2025-48561のような新しい脆弱性はそれぞれ、暗号通貨へのモバイルアクセスの利便性と、基本的な暗号セキュリティの確保との間のバランスがいかに脆弱であり得るかを示しています。
デコードされたトランザクション 816760531f334651d711909a93a5959e74b3dbe126f50dbb6efb3e7d61f224ba は、Bitcoinブロックチェーンの不変の台帳に記録された研究作業の文書化された証拠を表しています。RawTXの構造分析により、Bitcoinバージョン1トランザクションの古典的なアーキテクチャが明らかになり、Pixnapping攻撃の研究を指す埋め込まれたURLを含む重要な要素である OP_RETURN フィールドが含まれています。

https://github.com/zoeir/Bitcoin-Message-Transaction
トランザクション構造の分解:
このトランザクションは、前のトランザクションからの単一の入力(UTXO)を使用し、3つの出力を作成します。最初の出力は値がゼロで、OP_RETURNメッセージ(77バイトのデータ)を含み、2番目の出力は1000サトシ(0.00001 BTC)を受信者アドレス 12ib7dApVFvg82TXKycWBNpN8kFyiAN1dr に転送し、3番目の出力は22,500サトシのお釣りを送信者アドレス 1G84gkhBsBM9B5Xsqw2s9b6H1oqg4nPEiW に返します。トランザクション手数料は1000サトシで、ネットワークマイナーによる優先処理を保証します。

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
暗号署名と認証:
138バイトのScriptSigフィールドには、secp256k1曲線に基づくECDSA署名が含まれており、送信者の秘密鍵の所有を確認します。これにより、トランザクションの正当性が検証され、不正な支出が防止されます。OP_RETURN内のデコードされたメッセージ: ” www.bitcoinmessage.ru/Source_Code/Pixnapping_Attack_to_Extract_Private_Keys “ は、ブロックチェーン上の恒久的なマーカーとして機能し、トランザクションを重大な脆弱性に関する科学研究に結び付けます。
CVE-2025-48561 は、2025年2月にカリフォルニア大学バークレー校、カリフォルニア大学サンディエゴ校、ワシントン大学、カーネギーメロン大学の研究チームによって発見された、重大度の高い重大な脆弱性です。Pixnapping攻撃は、Androidセキュリティモデルの根本的な侵害を示しており、特別な権限を持たない任意のアプリが、他のアプリの視覚コンテンツのビット単位の再構築を実行できるようにします。
Androidデバイスに対するPixnapping攻撃の3段階の図。Pixnappingは、Android APIとハードウェアサイドチャネルGPU(zip)の組み合わせを使用して、デバイス画面から視覚情報を抽出します。この攻撃は、Androidの3つの主要なメカニズムを悪用します。Android Intentsを介して他のアプリのアクティビティをレンダリングパイプラインに送信する機能、他のアプリのピクセルに対してグラフィックス操作(ぼかし)を実行する機能、およびピクセルの色に依存するこれらの操作の副作用を測定する機能です。cylab.cmu+ 2
Pixnappingは、同じ研究グループが2023年に発見したGPU.zipの脆弱性に基づいています。この攻撃は、最新のGPUにおけるハードウェアベースのグラフィックスデータ圧縮を悪用します。この圧縮は、データ依存性があり、ソフトウェア透過的であり、ほぼすべての最新GPUに存在します。cylab.cmu+ 2
グラフィックスデータ圧縮は、統合GPU(iGPU)の最適化であり、メモリ帯域幅を節約し、フレームレンダリングのパフォーマンスを向上させます。GPU.zip攻撃により、悪意のあるウェブサイトが最新バージョンのGoogle Chromeのiframeからピクセルを抽出し、ブラウザのセキュリティモデルに違反することができます。hertzbleed+ 1

Pixnappingは、グラフィカル要素の表示と配置を担当するAndroidシステムプロセスであるSurfaceFlingerを悪用します。悪意のあるアプリはAndroid Intentsを使用して標的のアプリを起動し、機密情報を画面に表示させます。次に「マスキングアクティビティ」が作成されます。これは、標的のアプリを隠す半透明のオーバーレイで、選択された単一のピクセルのみを透明に残します。bleepingcomputer+ 1
Pixnapping攻撃は、それぞれが特定のAndroid APIとシステムコールを使用する3つの主要な段階で実行されます。pixnapping+ 1
段階1: 標的アプリの起動:
悪意のあるアプリはAndroid Intentsを使用して、Google AuthenticatorやSignalなどの標的アプリのエクスポートされたアクティビティを起動します。このプロセスにより、機密情報(2FAコード、シード)が画面に表示され、SurfaceFlingerレンダリングパイプラインに渡されます。bleepingcomputer+ 1
段階2: グラフィックス操作の誘導
: この段階では、マスキング、拡張、エンコーディング技術を使用して被害者の個々のピクセルを操作する、半透明のAndroidアクティビティのスタックを作成します。この攻撃は、AndroidウィンドウぼかしAPIを使用してピクセルに対するグラフィックス操作を実行し、VSyncコールバックを使用して個々のピクセル値を抽出するのに十分な精度でレンダリング時間を測定します。theregister+ 2
段階3: サイドチャネル抽出。
最終段階では、GPU.zipサイドチャネルを使用して、段階2で処理されたピクセルを一度に1ピクセルずつ盗み取ります。画像データ圧縮などのパターン依存のGPU最適化によって引き起こされるレンダリング時間の差を測定することにより、攻撃はピクセルの色情報を判別できます。gbhackers+ 1

Android 12以降で利用可能なAndroidウィンドウぼかしAPIは、ウィンドウぼかし効果を実装する機能を提供します。ウィンドウぼかしには2つのタイプがあります。背景ぼかし(すりガラス効果を作成)と背後ぼかし(ウィンドウの背後にある画面全体をぼかす)です。source.android
PixnappingはこれらのAPIを次の方法で悪用します:
// Example code used in the attack (conceptual)
window.setBackgroundBlurRadius(blurRadius);
window.addFlags(WindowManager.LayoutParams.FLAG_BLUR_BEHIND);
WindowManager.LayoutParams.setBlurBehindRadius(blurRadius);
この攻撃は、 windowIsTranslucent を使用して半透明のアクティビティを作成し、背景ドロウアブルのアルファチャネルを操作して個々のピクセルを分離します。source.android
レンダリング時間を正確に測定するために、PixnappingはVSyncコールバックを使用します。VSync(垂直同期)は、フレームレートをディスプレイのリフレッシュレートと同期させる信号です。Androidでは、これはChoreographer.VsyncCallbackを介して実装されます。blurbusters+ 1
// Conceptual example of using VSync callbacks
Choreographer.getInstance().postVsyncCallback(new Choreographer.VsyncCallback() {
@Override
public void onVsync(long frameTimeNanos) {
// Measuring time to extract pixel color
measureRenderingTime(frameTimeNanos);
}
});

研究者らは、Android 13〜16を搭載した5台のデバイスでPixnappingをテストしました: cylab.cmu+ 1

さまざまなAndroidデバイスでのPixnapping脆弱性テスト結果
この攻撃はGoogle Pixel 6で最も効果的で、2FAコードの復元成功率は73%でした。Samsung Galaxy S25は、信号に「大きなノイズ」があるため、この攻撃に対する耐性を示しました。 bleepingcomputer+ 1
最適化されたバージョンの攻撃は、Google Authenticatorから6桁の2FAコードを30秒未満で抽出できます。この時間枠はTOTPコードの標準的な30秒の有効期間内に収まるため、この攻撃は実用的です。 cylab.cmu+ 2
より複雑なデータの抽出には時間がかかります:
Pixnappingは、暗号通貨ユーザーにとって特に脅威となります。ウォレットのシードフレーズは、一時的な2FAコードよりも長く画面に表示されるため、ピクセルスワイプに対して脆弱です。完全な12語のシードフレーズの復元にはかなりの時間がかかりますが、ユーザーがシードフレーズを書き留める際に画面に表示したままにしておくと、攻撃は実行可能なままです。 currently.att.yahoo+3

研究者らは、Pixnapping攻撃を実演するいくつかの動画を提供しました:
1. Pixnapping基本デモ
2. Tweakersによる技術デモ
研究成果は、2025年10月13日〜17日に台湾・台北で開催された第32回ACMコンピュータ・コミュニケーションズ・セキュリティ会議(ACM CCS 2025)で正式に発表されました。発表には、攻撃の技術的側面の詳細な分析と、実践的な例のデモンストレーションが含まれていました。 cylab.cmu+ 2
2025年10月時点で、Googleと研究者らは、Pixnapping脆弱性が実際に悪用された証拠を発見していません。Googleは「実際の悪用の証拠は確認されていません」と述べています。ただし、これは攻撃者による隠密な使用の可能性を排除するものではありません。 bleepingcomputer+ 1
研究者らは、この脆弱性を悪用するいくつかの潜在的なシナリオを特定しました:
1. 2FAコードの窃取。
最も一般的なシナリオは、Google Authenticator、Authy、その他の2FAアプリから一時認証コードを盗むことです。攻撃者は盗んだコードを使用して二要素認証をバイパスし、被害者のアカウントに不正アクセスできます。 cylab.cmu+ 1
2. 暗号通貨ウォレットの侵害。
特に危険なシナリオは、Bitcoinやその他の暗号通貨ウォレットのシードフレーズの窃取です。ユーザーが記録や確認のためにシードフレーズを画面に表示すると、悪意のあるアプリケーションがフレーズ全体を徐々に抽出し、ウォレットの完全な制御を獲得できます。 currently.att.yahoo+ 2
3. プライベートな通信の傍受。
この攻撃は、Screen Securityが有効になっている場合でも、Signalなどの暗号化メッセージングアプリからメッセージを抽出するために使用できます。これは、エンドツーエンド暗号化のセキュリティに依存するユーザーにとって深刻な脅威となります。 bleepingcomputer+ 1
Pixnappingを使用する特定のマルウェアサンプルは検出されていませんが、この手法は既存のAndroidトロイの木馬ファミリーに統合される可能性があります。たとえば、SpyAgentマルウェアファミリーはすでに画像認識を使用してニーモニックキーを盗んでおり、Pixnapping機能を追加するとその機能を大幅に拡張できる可能性があります。 currently.att.yahoo+ 1

Pixnappingを実行する悪意のあるアプリは、Androidマニフェストファイルで権限を宣言する必要がありません。これにより、アプリストアのセキュリティチェック中に、良性のアプリと区別がつかなくなります。 pixnapping+ 1
マニフェストの基本構造:
xml:
<manifest xmlns:android="http://schemas.android.com/apk/res/android">
<application>
<activity android:name=".MaliciousActivity">
<!-- Without declaring any permissions -->
</activity>
</application>
</manifest>
この攻撃の重要な要素は、Android Intentを使用してターゲットアプリケーションを起動することです:
java:
// Conceptual example of target application activation code
Intent intent = new Intent();
intent.setAction("com.google.android.apps.authenticator2.AUTHENTICATE");
intent.addFlags(Intent.FLAG_ACTIVITY_NEW_TASK);
startActivity(intent);
研究者らはGoogle Playストアの約10万件のアプリを分析し、Android Intentを介して呼び出される数十万のアクションを発見しました。これは、この攻撃の広範な適用可能性を示しています。 bleepingcomputer
個々のピクセルを抽出するプロセスには、特定の構成で半透明のアクティビティを作成することが含まれます:
java:
// Conceptual example of creating a masking activity
Window window = getWindow();
WindowManager.LayoutParams params = window.getAttributes();
params.alpha = 0.99f; // Almost fully transparent
params.flags |= WindowManager.LayoutParams.FLAG_NOT_TOUCHABLE;
window.setAttributes(params);
// Setting blur to induce graphical operations
window.setBackgroundBlurRadius(20);

ピクセル抽出後、元のコンテンツを再構築するために、光学式文字認識(OCR)に類似した技術が使用されます。アルゴリズムは抽出されたピクセルのパターンを分析し、文字と数字を再構築します。 pixnapping+ 1
Googleはまず、2025年9月のAndroidセキュリティアップデートで、アプリがぼかしをトリガーできるアクティビティの数を制限することで、この脆弱性の修正を試みました。同社はセキュリティ速報で次のように述べています。「複数のぼかしを要求するアプリは、(1) ウィンドウ間のぼかし時間を測定することでピクセル盗難を可能にし、(2) 無効である可能性が高い。」 bleepingcomputer+ 2
研究者らは、タイミング特性を変更することで攻撃の有効性を回復する回避策をすぐに発見しました。この回避策はまだエンバーゴ中であり、公開されていません。 pixnapping+ 2
Googleはより包括的なパッチを開発中で、2025年12月のAndroidセキュリティ速報でリリースされる予定です。ただし、研究者らは、Pixnappingに対する効果的な修正には、アプリが他のアプリによる機密コンテンツへのオーバーレイを防ぐことを可能にするなど、Androidのコアメカニズムの変更が必要になると指摘しています。 cylab.cmu+ 2
根本的な問題は、基盤となるサイドチャネルGPU.zipが未修正のままであることです。2025年10月時点で、GPUメーカーはGPU.zipのパッチ適用を約束していません。これは、Androidのパッチが適用されたとしても、ハードウェアの脆弱性は新しい攻撃方法に対して脆弱なままであることを意味します。 pixnapping+ 1
Samsungはこの脆弱性について通知を受け、GoogleのパッチではSamsungデバイスを保護するには不十分であると警告されました。同社はこの問題を認識しましたが、ハードウェアの複雑さにより「重大度は低い」と評価しました。 currently.att.yahoo+ 2

1. タイムリーなアップデート:
研究者らの主な推奨事項は、Androidパッチがリリースされたらできるだけ早くインストールすることです。ユーザーは自動セキュリティアップデートを有効にし、新しいパッチを定期的に確認する必要があります。 cylab.cmu+ 1
2. ハードウェアウォレットの使用。
暗号通貨ユーザーにとって、最も効果的な保護はハードウェアウォレットを使用することです。ハードウェアウォレットは秘密鍵とシードフレーズをオフラインで保存するため、画面ベースの攻撃による侵害の可能性を排除します。 tradingview+ 1
3. 機密情報の表示を避ける。
ユーザーは、インターネットに接続されたデバイスでシードフレーズやその他の機密性の高いデータを表示しないようにすることをお勧めします。シードフレーズの保存が必要な場合は、オフラインデバイスを使用してください。 currently.att.yahoo+1

1. オーバーレイ保護:
開発者は、他のアプリケーションが自社のアプリの上に半透明レイヤーを作成しようとするのを検出することで、オーバーレイ保護を実装できます。これは bitdefenderWindowManager.LayoutParams.FLAG_SECURE を使用して行うことができます。
2. 表示時間を最小限に抑える。
重要な情報は、画面に表示される時間を最短にする必要があります。たとえば、2FAコードは短い間隔の後に自動的に非表示にできます。 bitdefender
3. 異常アクティビティの検出:
アプリケーションは、頻繁なぼかしAPI呼び出しや異常なオーバーレイ動作などの異常なアクティビティパターンを監視できます。 bitdefender
1. Androidの権限強化には、攻撃に悪用される可能性のあるぼかしAPIやその他のグラフィックス操作にアクセスするための特別な権限が必要になる場合があります。 cylab.cmu
2. アプリケーションの分離
アプリケーション間の分離を強化することで、他のアプリケーションがグラフィックス操作を通じてピクセルにアクセスするのを防ぐことができます。 bitdefender
3. ハードウェアソリューション
長期的な解決策としては、サイドチャネルGPU.zipを排除するためにGPUレベルでの変更が必要になる場合があります。 pixnapping+1
Androidのハードウェアとソフトウェアのメカニズムを悪用してシードフレーズや秘密鍵を視覚的に傍受するPixnapping攻撃(CVE-2025-48561)の文脈では、より根本的なハードウェアレベルで動作する追加の攻撃ベクトルを考慮することが重要です。 Phoenix Rowhammer 攻撃 (CVE-2025-6202)は、DRAMメモリの物理的特性の悪用の新世代を表しており、攻撃者がDDR5 RAM内の個々のデータビットを操作できるようにします。これには、Bitcoinウォレットの重要な暗号データ構造も含まれます。 github+ 4
ETHチューリッヒのコンピュータセキュリティグループ(COMSEC)とGoogleによる共同研究(2025年9月発表)は、世界最大のDRAMメーカーであるSK Hynix製のDDR5メモリが、高度なTarget Row Refresh(TRR)保護メカニズムの実装にもかかわらず、Rowhammer攻撃に対して依然として脆弱であることを実証しました。Phoenixは、革新的な自己 修正同期 技術を使用して、DDR5デバイスに展開されているすべての最新TRRスキームをバイパスできる最初のシステムレベルのRowhammer攻撃を表します。 linkedin+ 7
Rowhammerは、Dynamic Random-Access Memory(DRAM)におけるハードウェアの脆弱性であり、最新のメモリチップ製造技術の物理的な限界に起因します。DRAMの製造基準が低下するにつれて(10nm、7nm、およびそれ以下)、個々のメモリセル間の物理的な距離は大幅に減少し、隣接するメモリ行間の電磁干渉が増加します。 kaspersky+ 6
ビット反転誘発メカニズム:
各DRAMセルは、論理値0または1に対応する電荷を蓄えるコンデンサです。特定のメモリ行にデータを読み書きするには、ACTIVATE操作が実行されます。これにより、ターゲット行(アグレッサ行/ターゲット行)の電圧レベルが高いレベルに引き上げられ、隣接する行(ビクティム行)は低い電圧レベルのままになります。同じメモリ行を連続して繰り返しアクティブ化すると電磁干渉が発生し、隣接する行のコンデンサの放電が加速され、次のリフレッシュサイクル前にビット値の自発的な変化(ビットフリップ)が発生する可能性があります。 tomshardware+ 6
電荷劣化の数学的モデル:
研究によると、ビクティム行のビットフリップの確率PflipP_{flip}Pflipは、アグレッサ行のアクティブ化回数NactN_{act}Nact、リフレッシュ操作間の時間tREFt_{REF}tREF、およびセル間の距離dcelld_{cell}dcellに依存します:

ここで、VaggrV_{aggr}Vaggrはアグレッサ行のアクティブ化電圧です。最新のDDR5モジュールでは、デフォルトで平均3.9 µsごとにリフレッシュコマンドが必要です。これはDDR4の2倍の頻度であり、まさに増大するRowhammer効果に対抗するためです。 arxiv+ 4
DDR4 TRR:第一世代の保護
DDR4以降、DRAMメーカーはTarget Row Refresh(TRR)メカニズムを実装しました。これは、疑わしいメモリアクセスパターンを検出するためにDRAMチップに直接統合されたハードウェアカウンタとロジックのセットです。TRRは、Maximum Activate Count(MAC)—行アクティブ化の最大数—とMaximum Activate Window(t~MAW~)—アクティブ化がカウントされる時間枠—の2つの主要なパラメータに基づいて動作します。 csdn+4 youtube
特定の行のアクティブ化数が時間枠t~MAW~内でMACしきい値に達すると、TRRは自動的に隣接するビクティム行のリフレッシュ操作を開始し、ビットフリップを防ぎます。しかし、TRRespass研究(2020年)は、このスキームの重大な脆弱性を実証しました:TRRメカニズムはサンプリング—すべての行を同時に監視するのではなく、限られたサブセットのみを監視すること—を使用します。Many-Sided Rowhammer攻撃は、この制限を悪用して複数のアグレッサ行(場合によっては最大19行)を同時にアクティブ化し、TRRサンプリングメカニズムに過負荷をかけ、「監視されていない」行がリフレッシュ操作によって対抗されることなくハンマリングを継続できるようにします。 usenix+4 youtube
DDR5拡張TRR:強化された第二世代の保護
DDR5では、より洗練された検出および対策アルゴリズムを備えた、大幅に改善されたDRAM内TRR回路が導入されました。メーカーは、より頻繁なリフレッシュコマンド(DDR4の7.8 µsに対して3.9 µsごと)、オンダイError Correction Code(ECC)、およびより高度なアクティブ化追跡メカニズムを実装しました。2025年9月のPhoenixの公開以前は、DDR5は本番環境でRowhammer攻撃に対して強化された耐性を示すと考えられており、「予想外に、DDR5は追加のリフレッシュ制御コマンドなしでこれを達成している」とされていました。 comsec-files.ethz+5
同期の問題と自己修正メカニズム
ETHチューリッヒの研究者による重要な発見は、現在の最先端の同期方法はリフレッシュコマンドを定期的に見逃しており、DDR5に対する効果的なRowhammer攻撃には不適切であるということです。Phoenixは、2つの革新的な技術でこの問題に対処します: securityweek+ 2.
最初の技術:スレッド分割。 ハンマリングと同期アクセスは、リフレッシュ検出を改善するために異なる実行スレッドに分割されます。最先端技術の改善ではありますが、このアプローチでも、十分に多くのリフレッシュ間隔にわたって同期を維持することはできず、ビットフリップの誘発を防ぐことはできません。 github+ 1
2番目の技術は自己修正同期です。 リフレッシュコマンドの見逃しを防ごうとする代わりに、Phoenixはリフレッシュの見逃しを検出し、それに応じてパターン実行を再同期します。この技術により、Phoenixはリフレッシュウィンドウ全体にわたってリフレッシュコマンドと同期を維持でき、新しいパターンでビットフリップを誘発するのに十分です。 security.googleblog+ 4
自己修正同期の数学的モデル:
盲点を悪用したTRRのバイパス
Phoenixは、TRRメカニズムの盲点—行アクティブ化の監視が弱まる時間的および空間的ウィンドウ—を悪用します。研究者は、TRRサンプラーが同じ行のセットへのアクセスを一貫してサンプリングする必要があり、(サンプリングされていない)他の行へのアクセスがTRRリフレッシュ操作の介入なしにハンマリングを継続できることを発見しました。Phoenixは、アクセスパターンをリフレッシュコマンドと同期させ、重要な時点でビクティム行がアクティブなTRR監視ゾーンの外にあるようにします。 vusec+ 7
テスト構成と影響を受けるデバイス
ETHチューリッヒの研究者は、2021年から2024年に製造されたSK Hynix製の15個のDDR5 UDIMMモジュールでPhoenixをテストしました。テストされたすべてのデバイスがPhoenixに対する脆弱性を示し、各モジュールで数秒以内にビットフリップを正常に誘発しました。テストは、AMD Zen 4プロセッサと、Antmicroと共同開発した特殊なFPGAベースのRowhammerテストプラットフォームを搭載したプラットフォームで実施されました。 theregister+ 8
Уязвимость CVE-2025-6202 зарегистрирована с базовым CVSS-скором 7.1 (High severity). Vulnerability description: «Vulnerability in SK Hynix DDR5 on x86 allows a local attacker to trigger Rowhammer bit flips impacting the Hardware Integrity and the system’s security. This issue affects DDR5: DIMMs produced from 2021-1 until 2024-12».thehackernews+5
DDR5サポートを備えた影響を受けるAMDプロセッサのリスト: amd
AMD EPYC 8004、9004、9005シリーズプロセッサ;AMD EPYC 9004、9005組み込みシリーズ;AMD Ryzen 6000、7000、7035、7040、7045、8000、8040、9000シリーズ;AMD Ryzen 9000HXシリーズ;AMD Ryzen AI 300、AI Max 300シリーズ;AMD Ryzen Threadripper 7000、9000;AMD Ryzen組み込み7000、8000、9000シリーズ。amd
実用的な攻撃シナリオとタイミング特性
研究者は、Phoenixの3つのエンドツーエンドの悪用シナリオを実証しました: techradar+ 5
1. 権限昇格のためのページテーブルエントリ(PTE)操作: Phoenixは、100%の成功率でページテーブルエントリのビットフリップを実行し、制限されたメモリ領域への不正アクセスを取得します。これにより、ローカルの非特権攻撃者が自分のページテーブルを変更し、システム内のすべての物理メモリへの読み書きアクセスを取得できます。 pmc.ncbi.nlm.nih+ 4
2. 仮想マシンからのSSH鍵の抽出: Phoenixは、同じ物理サーバー上に共存する仮想マシンからRSA-2048秘密SSH鍵を抽出する際に73%の成功率を示します。これは、複数のVMが同じ物理メモリを共有するクラウドコンピューティング環境にとって重大な脅威です。 kaspersky+ 5
3. sudoバイナリ操作によるrootへの権限昇格: Phoenixは、sudoのインメモリバイナリ操作を介してrootアクセスを取得する33%の確率を達成します。デフォルト設定の一般的なシステムでのrootへの完全な権限昇格は、約109秒(2分未満)で達成されます。 linkedin+5
ECDSAフォールト注入攻撃の理論的基礎
Elliptic Curve Digital Signature Algorithm(ECDSA)は、Bitcoinにおける基本的な暗号プリミティブであり、トランザクションの認証とデジタル資産の所有権の証明を提供します。ECDSAの秘密鍵はスカラー値ddd(secp256k1では256ビット)であり、そこから公開鍵が計算されます:Q = d⋅GQ = d \cdot GQ = d⋅G。ここで、GGGは楕円曲線のベースポイントです。 digital.wpi+ 7
ECDSA署名構造:
ハッシュh=H(m)h = H(m)h=H(m)を持つメッセージmmmの場合、署名はペア(r,s)(r, s)(r,s)で構成されます。ここで:
ここで、kkkはランダムなナンス、nnnはsecp256k1曲線上の点群の位数です。 securityboulevard+ 4
Rowhammer誘発ビットフリップによるフォールト注入攻撃
Rubber Malletの研究(arXiv:2505.01518、2025年5月)は、高度なRowhammer技術が、これまで文書化されたものよりも大幅に高い率で複数の隣接ビットフリップを誘発できることを実証しました。重要なことに、これらの相関フリップにより、効果的な暗号署名訂正攻撃が可能になり、単一ビットのアプローチでは実現不可能なOpenSSL実装からECDSA秘密鍵を回復できることを示しています。 arxiv+ 2
攻撃者が、署名操作の前にRAMに保存されている秘密鍵dddの最下位ビット(LSB)にビットフリップを誘発できると仮定します。LSBのビットフリップは、次の2つの結果のいずれかにつながります: trailofbits+ 2
ケース1: ビット0 → 1。これはd′=d+1d’ = d + 1d′=d+1と同等です。
ケース2: ビット1 → 0。これはd′=d−1d’ = d − 1d′=d−1と同等です。
変更された鍵d′d’d′で作成された署名は、変更された公開鍵を使用して検証できます:
攻撃者は、反転した秘密鍵で署名を生成し、Q + GQ + GQ + GおよびQ − GQ − GQ − GQ − Gを使用して署名検証を検証します。署名がQ + GQ + GQ + Gで検証される場合、元のビットは0でした。Q − GQ − GQ − Gで検証される場合、ビットは1でした。このプロセスを他のビット位置(位置20、21、22、…、2255 2^0, 2^1, 2^2, …, 2^{255} 20、21、22、…、2255でビットを反転し、Q ±2i⋅GQ \pm 2^i \cdot GQ ±2i⋅Gで検証)に対して繰り返すことにより、攻撃者は秘密鍵ddd全体をビット単位で再構築できます。 arxiv+ 5
Kwong らの論文(arXiv:2505.01518)では、研究者らがRowhammerビット反転を介してOpenSSL実装からエンドツーエンドのECDSA秘密鍵抽出を実証することに成功しました。実験は、TRRespassおよびBlackSmith Rowhammerツールを使用して、いくつかのDDR4 DRAM構成(Corsair Vengeance、G.SKILL Ripjaws)で実施されました。重要な発見は、局所的なビット反転の頻度の高さです。これは、同じDRAM行内にクラスタ化された複数のビット反転です。arxiv+ 2
Rahmanら(2023年)の研究(digital.wpi.edu)では、TLSサーバーへのフォールトインジェクションを介してSamsung M378B5773DH0-2GB DRAMにおけるECDSA秘密鍵回復への攻撃を実証しました。研究者らはサーバーメモリにフォールトを注入してサーバーへの接続を29,918回開始し、秘密鍵を回復するためのフォールティシグネチャを収集することに成功しました。256ビットのECDSA鍵サイズは32,768ビットのメモリページサイズよりも大幅に小さい(反転したビットのほとんどが鍵の外側にある)にもかかわらず、十分な数の試行があれば攻撃は依然として成功します。 digital.wpi
RAMへの秘密鍵の保存と攻撃ベクトル
ソフトウェアおよび一部のハードウェアのBitcoinウォレットは、重要な操作(トランザクションへの署名、ウォレットの初期化、シードフレーズからの鍵導出、wallet.datファイルの復号化)を実行する際に、必然的に秘密鍵をRAMに読み込みます。Bitcoin CoreのようにAES-256-CBC暗号化を使用してwallet.datを保護している場合でも、トランザクションに署名するには秘密鍵を一時的に復号化してRAMに保存する必要があります。 cryptodeeptech+ 6
Bitcoinウォレットに対するRowhammer攻撃の脅威モデル:
シナリオ1:デスクトップシステムへのローカル攻撃者。 攻撃者は、被害者のBitcoinウォレットと同じコンピューター上で悪意のあるアプリケーションを実行します。悪意のあるプロセスは、署名操作中にBitcoin Coreまたは別のウォレットが復号化された秘密鍵を保存するメモリ領域にRowhammerビット反転を誘発します。Phoenixは、DDR5システム上の高精度メモリから任意のデータを読み書きする能力を実証しました。 github+ 9
シナリオ2:クラウド/VPSコロケーション攻撃。 多くのBitcoinノードおよびウォレットユーザーは、クラウドプラットフォーム上の仮想プライベートサーバー(VPS)でサービスをホストしています。Phoenixは、コロケーションされたVMからRSA-2048 SSH鍵を抽出する73%の成功率を実証しました。同様の攻撃は、Bitcoin Coreノードまたは他のウォレットサービスを実行するVMのメモリに保存されたBitcoin秘密鍵を標的にする可能性があります。 tomshardware+ 5
シナリオ3:Bitcoinモバイルウォレットを対象としたAndroidデバイスへのRowhammer攻撃。 Pixnapping(CVE-2025-48561)とモバイルLPDDR4/LPDDR5向けの潜在的なRowhammer亜種の組み合わせは、多層的な脅威を生み出します。PhoenixはデスクトップDDR5に固有のものですが、研究によるとLPDDR4にもTRRメカニズムが含まれており、適応されたRowhammer攻撃に対して潜在的に脆弱であることが示されています。 wikipedia+ 1
256ビットのBitcoin秘密鍵 ddd がアドレス AkeyA_{key}Akey のメモリに保存されていると仮定します。Rowhammer攻撃者は、ビット iii(0≤i≤2550 \le i \le 2550≤i≤255)でビット反転を誘発し、鍵を d′=d⊕2id’ = d \oplus 2^id′=d⊕2i(2i2^i2iとのXOR)に変更できます。元の鍵を回復するために、攻撃者は、それぞれが鍵の異なるビット反転バージョン dj′d_j’dj′ で作成された多数のフォールティシグネチャ {(rj,sj)}\{(r_j, s_j)\}{(rj,sj)} を収集します。
格子攻撃手法(例:Hidden Number Problemソルバー)を使用すると、攻撃者は以下の成功確率で ddd を回復できます:
ここで、PflipP_{flip}Pflip は目的のビットを正常に反転させる確率、NsamplesN_{samples}Nsamples は収集されたフォールティシグネチャの数です。 pmc.ncbi.nlm.nih+ 3
ATTACKSAFE SOFTWAREおよびrowhammer_attackツール
暗号通貨セキュリティエコシステムには、Rowhammer関連の脆弱性を分析するための専門プログラムが含まれています。GitHubリポジトリ demining/Rowhammer-Attack は、5つの異なるBitcoinウォレットのトランザクションから秘密鍵を導出するためのECDSAに対するSignature Fault Differential Analysisの実用的な応用を示しています .
使用例:
./attacksafe -tool rowhammer_attack -open RawTX.txt -save SecretKey.txtこのツールはRawTX Bitcoinトランザクションを分析し、ECDSA署名パラメータ (r,s)(r,s)(r,s) を抽出します。フォールティシグネチャまたはnonce再利用を示すパターンが検出された場合、ツールは暗号解析手法を適用して KKK 秘密鍵(nonce)または ddd 秘密鍵を回復します。 github
成功した抽出の例: github
Deployments ECDSA:
SecretKey = 0xe5fa9dccef88781e25e77bd1ea7830c0b33c57481b79007cda117da8139ea7c3
RawTX = 010000000104118e34a0d3c06c842d14707ed5f333d3ba1d35240086a4b5738a2fa810abec1d0000006a473044022004b1d0c7d278439811c27d9ff06b3bb0fd20d5cc90d97083266bdba7d0693bb20220282c6cea6b9ad6f4633596204ebad4716e2a086090faf62a6908bf63a1724ad501210335a395eca8191c43ccee4d91e98b9baef39476d7482cf636e5b71975c69feebdffffffff014e020000000000001976a914154813f71552c59487efa3b16d62bfb009dc5f1e88ac00000000「Deployments ECDSA」 というラベルは、Bitcoinブロックチェーントランザクションの重大な脆弱性を示しています。HEX形式の秘密鍵「K」は、署名の生成に使用されたnonceを表します。 github
オープンソースのFPGAベースRowhammerテストプラットフォーム
GoogleとETH Zürichは、DDR5 Rowhammerの脆弱性を分析するための専門的なオープンソースのFPGAベーステストプラットフォームを開発しました。Antmicroとの提携により、2つのプラットフォームが作成されました: security.googleblog
DDR5 RDIMMプラットフォーム: サーバーコンピューターで一般的に見られるRegistered DIMM(RDIMM)メモリをテストするための新しいDDR5 Testerボード。 security.googleblog
SO-DIMMプラットフォーム: 標準のSO-DIMMピン配置をサポートするバージョンで、ワークステーションやエンドユーザーデバイスで一般的な市販のDDR5 SO-DIMMメモリスティックと互換性があります。 security.googleblog
これらのプラットフォームはGitHub(comsec.ethz.ch/phoenix)で利用可能であり、セキュリティ研究者がさまざまなDRAM構成のRowhammer感受性の詳細な分析を実施できるようにします。 comsec.ethz+1
リフレッシュレートの向上:セキュリティとパフォーマンスのトレードオフ
Phoenixの研究者は、効果的な対策としてリフレッシュレートを3倍(3.9 µsから約1.3 µsへ)に上げることを推奨しています。しかし、これにより8.4%のパフォーマンス低下が生じ、本番システムにとっては重大なトレードオフとなります。重要なのは、DRAMデバイスはファームウェアアップデートでパッチを適用できないことです。脆弱性のハードウェア的な性質により、影響を受けるモジュールはライフサイクル全体を通じて脆弱なままとなります。 techradar+ 5
ECCおよびオンダイECCの限定的な有効性
Phoenixは、DDR5に組み込まれたオンダイError Correction Code(ECC)がRowhammerを阻止しないことを証明しました。オンダイECCは、DRAMセルの自然な劣化から生じるシングルビットエラーおよび一部のマルチビットエラーを修正するように設計されています。しかし、Rowhammerは同じメモリ領域に複数の相関するビット反転を誘発する可能性があり、ECCの修正能力を超えます。 reddit+ 7
遡及的なハードウェア修正の不可能性
セキュリティパッチで修正できるソフトウェアの脆弱性とは異なり、RowhammerはDRAMアーキテクチャの根本的な物理的問題を表しています。2025年10月時点で、GPUまたはDRAMメーカーはチップ設計レベルでのハードウェア脆弱性の修正にコミットしていません。これは、影響を受けるメモリを使用する何十億ものデバイスが、今後何年にもわたって潜在的に脆弱なままであることを意味します。 pixnapping+12
暗号通貨保有者のための多層セキュリティ戦略:
1. 分離されたメモリを備えたハードウェアウォレット。 強誘電体RAM(FeRAM)または秘密鍵をシステムのメインDRAMから分離するセキュアエレメントを備えたハードウェアウォレット(Ledger、Trezor、BC Vault One)を使用します。BC Vault OneはFeRAMを使用して秘密鍵を保存し、システムメモリへのRowhammer攻撃から物理的に分離します。youtube itnext+ 3
2. DDR5システムのホットウォレットに多額の資金を保存しない。 SK Hynix DDR5システム(2021〜2024年)でBitcoin Coreまたは他のソフトウェアウォレットを実行しているユーザーは、主要な資産をコールドストレージに移すことで露出を最小限に抑える必要があります。 github+ 3
3. 署名操作をエアギャップ環境で分離する。 高額取引の場合は、ネットワークに接続せず、信頼できないコードを実行しない分離されたシステムでオフライン署名を使用します。 itnext+ 2
4. 定期的なメモリ監査と異常検出。 Rowhammer攻撃に特徴的な不審なアクセスパターン(高頻度の行アクティベーション、異常なリフレッシュパターン)がないかシステムメモリを監視します。 pmc.ncbi.nlm.nih+ 3
5. 利用可能になったらパッチ適用済みシステムにアップグレードする。 ハードウェア修正は不可能ですが、将来のDDR5チップ(2024年以降)には改善されたTRRメカニズムが含まれる可能性があります。ユーザーはDRAMメーカーのセキュリティ速報を監視し、より安全なモジュールがリリースされたらハードウェアを更新する必要があります。 github+4
Pixnapping(CVE-2025-48561)とPhoenix Rowhammer(CVE-2025-6202)攻撃の組み合わせは、暗号通貨セキュリティの脅威環境における重大な進化を示しています。Pixnappingは、GPU.zipサイドチャネルとウィンドウぼかしAPIを介してAndroidのハードウェアおよびソフトウェア層を攻撃し、シードフレーズを視覚的に傍受します。Phoenixは、電磁干渉誘導を介してDRAMの基本的な物理層を攻撃し、メモリ内の暗号鍵の直接的なビット操作を可能にします。 bleepingcomputer+ 10
両方の攻撃は、パッチを適用できないデバイスのハードウェア特性を悪用することで、従来のソフトウェア保護を回避します。Bitcoinユーザーにとって、これは脅威モデルの根本的な再考が必要であることを意味します:暗号セキュリティはもはやECDSAの数学的複雑さやシードフレーズの信頼性だけでは保証されず、ハードウェアの物理的特性が重要な攻撃面となります。 arxiv+ 9
これらの脆弱性を悪用して失われたBitcoinウォレットから秘密鍵を回復することは、リカバリーサービスにとっての正当なタスクであると同時に、攻撃者にとっての危険な攻撃ベクトルでもあります。暗号通貨セキュリティの未来には、ハードウェアレベルのセキュリティ保証、暗号実装の形式的検証、および新たなサイドチャネル脅威の継続的な監視を統合した全体論的アプローチが必要です。 trailofbits+ 7
Pixnappingの脆弱性はモバイル攻撃における重大な進化を表しており、現代のパフォーマンス最適化がどのように悪用され得るかを実証しています。この攻撃は、シードフレーズの漏えいが資金の完全な喪失につながる可能性があるため、暗号通貨ユーザーにとって特に危険です。 gbhackers
悪用された脆弱性の根本的な性質(正当なAndroid APIとGPUハードウェア最適化の使用)は、完全な解決にはGoogle、デバイスメーカー、GPUベンダーによる協調的な取り組みが必要であることを示しています。 pixnapping+ 1
Pixnappingの研究は、新しいシステム機能とハードウェア最適化を実装する際にセキュリティへの影響を考慮することの決定的な重要性を強調しています。モバイルデバイスがデジタル資産を管理するための主要なツールになるにつれて、このような高度な攻撃からの保護はエコシステムのセキュリティにとって極めて重要になります。
Googleの12月のパッチはより堅牢な保護を提供すると期待されていますが、長期的な解決にはAndroidのアーキテクチャとおそらくGPUハードウェアの根本的な変更が必要です。それまでの間、ユーザーはセキュリティに関する推奨事項に従い、Androidデバイスで暗号通貨資産を扱う際に特に注意を払う必要があります。
したがって、Pixnappingの脆弱性(CVE-2025-48561)は、ソフトウェアの欠陥の単なる別の例ではなく、デジタル資産の暗号セキュリティの基盤を脅かす根本的に新しいクラスの攻撃の実証です。この研究は、視覚的に不可侵なAndroidユーザーインターフェースの要素でさえ、秘密鍵やシードフレーズから暗号通貨ウォレットを保護するワンタイム2FAコードに至るまで、重大なデータ漏えいの原因となり得ることを示しました。基本的に、画面上のすべてのピクセルが暗号認証チェーンの弱点になります。
Pixnappingは、そのステルス性と多用途性のために特に危険です。この攻撃は権限を必要とせず、ユーザーに気づかれず、ハードウェアサイドチャネルGPU.zipを使用して画面イメージを個々のピクセルまで再構築することができます。これにより、モバイルウォレットに保存されたBitcoin(BTC)、Ethereum(ETH)、XRP、Litecoin(LTC)などの機密データを含む、あらゆるAndroidデバイスが漏えいの潜在的な原因となります。
この攻撃が最新バージョンのAndroidと最新のGPUでも機能するという事実は、モバイルシステムアーキテクチャの根本的な脆弱性を指摘しています。そこでは、パフォーマンスと視覚的最適化がプライバシー要件と衝突します。Pixnappingはアプリ間の視覚的隔離の幻想を打ち砕き、暗号情報の保護はネットワークおよび論理的な脆弱性だけでなく、計算の物理的およびグラフィック的な副作用も考慮しなければならないことを実証しています。
暗号通貨エコシステムの安定性を確保するには、体系的な対策が必要です:Androidのセキュリティポリシーの強化、低レベルグラフィックスAPIへのサードパーティアプリのアクセス制限、GPUデータ圧縮のアーキテクチャ原則の見直し。そのような障壁がなければ、最も安全な暗号化アルゴリズムでさえ、文字通り画面から鍵を盗むことができる攻撃に対して脆弱になる可能性があります。
最終的に、Pixnappingは業界全体に対する重大な警告となった: 暗号学的保護は、ハードウェアと視覚的な分離がなければ無意味である 。画面に表示された視覚データが外部プロセスによって再構築できるのであれば、画面上のすべてのアニメーション、シードフレーズ、QRコードは、資金流出の直接的な経路となる。暗号通貨ユーザーにとって、これは一つのことを意味する: 画面上に秘密鍵が一瞬表示されただけで、デジタル資産のすべてを失う可能性があるということだ。
この資料は、金融データセキュリティと楕円曲線暗号 (secp256k1) を弱い ECDSA 署名から保護するために、 CRYPTO DEEP TECH ポータル用に作成されました。 BITCOIN 暗号通貨において。ソフトウェア開発者は、この資料の使用について責任を負いません。
Telegram: https://t.me/cryptodeeptech
ビデオ: https://youtu.be/qZvJUonp228
ビデオチュートリアル: https://dzen.ru/video/watch/68ff42ad9f0528014a4b1cf8
ソース: https://cryptodeeptech.ru/phoenix-rowhammer-attack
