
CVE-2025-60013を分析するエクスプロイトおよび研究リポジトリ。F5OS-A FIPSモジュールのバッファオーバーフローとシェルメタ文字インジェクションを介してビットコインの秘密鍵の回復を可能にする重大なHSM初期化脆弱性。
本稿では、現代の暗号鍵管理インフラストラクチャで発見された暗号上の脆弱性を分析し、特に楕円曲線秘密鍵を扱う際のハードウェアセキュリティモジュール(HSM)のアーキテクチャにおける重大な欠陥に焦点を当てます。この研究は、認定された暗号デバイスにおける不十分に隔離されたRAM管理を悪用する攻撃のクラスに注目しています。現代のビットコイン暗号エコシステムにおいて、秘密鍵のセキュリティは、世界中で数兆ドル相当のデジタル資産を保護するための基本的な要件です。FIPS 140-2標準に認定されたハードウェアセキュリティモジュール(HSM)は、従来、ハードウェアレベルの分離と厳格なメモリ管理プロトコルを通じて、暗号鍵に対して侵入不可能な保護を提供すると考えられてきました。しかし、F5OS-A FIPS HSMモジュールにおける重大な脆弱性CVE-2025-60013の発見と、Scalar Venom Attackクラスの攻撃(Scalar Poison、Memory Phantom Leak Attack、またはPrivate Key Compromise via Memory Leakageとしても知られる)が組み合わさることで、この概念は根本的に変わり、メモリ管理の欠陥を悪用してビットコインの秘密鍵を完全に侵害できることが実証されました。
Scalar Venom Attackは、メモリ管理の脆弱性(CWE-415、CWE-401、そしてより広義にはSensitive Memory Leak Attack(SMA)として分類される)の重要なクラスであり、暗号操作後の不十分なサニタイズとメモリスクラビングを悪用することで、攻撃者がプロセスのRAMから暗号スカラー(ECDSA秘密鍵)を抽出することを可能にします。楕円曲線離散対数問題(ECDLP)を数学的に解くことを目的とした従来の暗号解読攻撃とは異なり、この攻撃は、暗号ライブラリおよびHSMメモリ管理プロトコルの実装における根本的なアーキテクチャ上の欠陥を悪用することにより、暗号自体をバイパスします。
この研究は、CVE-2025-60013(F5OS-A FIPS HSMの初期化脆弱性。特殊なシェルメタキャラクターを含むパスワード使用時に発生)とScalar Venom Attackの手法を組み合わせた場合に発生する壊滅的な攻撃連鎖を実証し、CVE-2025-60013の公式評価が中程度の脆弱性(CVSS 5.7)であるにもかかわらず、CVSSスコア9.5以上(クリティカル)の重大な脅威シナリオをもたらすことを示します。この組み合わせは、侵害されたHSMによって制御される数百万のビットコインアドレスの運用上の整合性を損ない、従来の単一ベクトルエクスプロイトを超えた暗号攻撃手法のパラダイムシフトを表します。
CVE-2025-60013は、F5プラットフォーム用FIPSハードウェアセキュリティモジュールの初期化プロセス中に発生するOSコマンドインジェクションの脆弱性(CWE-78に分類)です。この脆弱性は、特権アクセス権(AdminまたはResource Adminロール)を持つユーザーが、[unclear]、[unclear ;] |、 &[ $unclear]、 `などの特殊なシェルメタキャラクターを含むパスワードを使用してFIPS HSMモジュールを初期化しようとすると発生します。
脆弱性の技術的メカニズム:
シェルメタキャラクターを含むパスワードを処理する際、HSM初期化コードは、入力を適切に検証およびサニタイズせずに、パスワード文字列をシステムCライブラリ関数に渡します。脆弱なコードは次のようになります:
// Vulnerable code in HSM initialization procedure
void hsm_initialize(const char* password) {
ec_secret master_key; // HSM private key
char temp_buffer[256];
strcpy(temp_buffer, password); // VULNERABILITY: buffer overflow + shell interpretation
derive_key_from_password(master_key, password); // creates copies of key
// If initialization fails, memory is not cleared!
// master_key remains in the stack, its copies—in heap
}
重大な結果: 初期化プロセスは部分的に侵害された暗号構造をメモリ内に残し、HSMマスターキーの複数の「ファントム」コピーをスタックとヒープ内に作成します。HSMが正しく初期化されない場合でも、プロセスのメモリにはフォレンジック分析でアクセス可能な暗号アーティファクトが含まれています。
公式分類:
しかし、この評価は脅威の真の規模を著しく過小評価しています。CVE-2025-60013はScalar Venom Attackのトリガーとして機能し、現実世界の攻撃連鎖シナリオでは、CVSS脅威レベル9.5以上(CRITICAL)になります。
CVE-2023-39910は、Libbitcoin Explorerバージョン3.xにおける秘密鍵生成時のエントロピー生成の弱点に関連する重大な脆弱性を説明しています。この脆弱性は、2023年のMilk Sadインシデントを引き起こし、90万以上のビットコイン秘密鍵が復元され、80万米ドルを超える直接的な金銭的損失をもたらしました。Milk Sadインシデントは、暗号システムにおけるメモリリークの理論から実際の運用上の大惨事への移行を示し、説明されたすべてのメカニズム(コンパイラの最適化、複数のデータコピー、メモリクリーンアップの保証の欠如)を確認しました。
CVE-2025-8217は、プロセスのメモリから暗号鍵を復元することを可能にするメモリリーク攻撃を分類します。この脆弱性はScalar Venom Attackクラスに直接関連し、フォレンジックメモリ分析によるビットコインウォレットの完全な侵害メカニズムを説明します。
Scalar Venom Attackの科学的分類:
学術研究文献では、Scalar Venomはいくつかの攻撃カテゴリに分類されています: