
Атака Pixnapping: Компрометация приватных ключей и сид-фраз через уязвимость CVE-2025-48561 представляет собой новую критическую угрозу для сети Bitcoin и инфраструктуры Android
В этой статье рассматривается эволюция угроз безопасности в сфере хранения криптовалют, с акцентом на современные методы компрометации приватных ключей и сид-фраз, которые обеспечивают безопасность цифровых кошельков. Современная криптовалютная экосистема сталкивается с растущей угрозой кибератак, направленных на компрометацию приватных ключей и сид-фраз, являющихся основой безопасности цифровых кошельков. Сложность и изощрённость атак, эксплуатирующих не только программное, но и аппаратное обеспечение современных мобильных устройств, растёт с каждым годом. Наряду с традиционными угрозами, такими как перехват буфера обмена, кейлоггинг, подмена QR-кодов и эксплуатация уязвимостей в реализациях кошельков BIP32/BIP39, исследователи всё чаще выявляют новые способы компрометации криптографических данных, хранящихся на смартфонах.
В начале октября 2025 года исследователи из Университета Карнеги-Меллона и нескольких американских университетов представили результаты исследования, вызвавшего резонанс в научном и криптографическом сообществах. Они обнаружили критическую уязвимость в операционной системе Android, получившую название «Pixnapping» и зарегистрированную под идентификатором CVE-2025-48561. Эта уязвимость позволяет злоумышленникам поэтапно реконструировать содержимое экрана Android-устройств, извлекая тем самым конфиденциальную визуальную информацию, включая приватные ключи, сид-фразы , а также одноразовые коды двухфакторной аутентификации из таких приложений, как Google Authenticator.
Угроза, выявленная исследователями, основана на глубоком взаимодействии между программным и аппаратным уровнями Android — от системных API до механизма графического сжатия GPU. Pixnapping сочетает методы побочного канала GPU.zip с легитимным использованием Android Intents и API размытия окон, что позволяет скрытно реконструировать экран попиксельно. Такой подход превращает обычный смартфон в источник потенциальной утечки ключевой информации, используемой для управления цифровыми активами, включая Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), XRP и другие криптовалюты.
Опасность заключается в том, что пользователю не нужно предоставлять злоумышленнику какие-либо разрешения — вредоносное приложение может работать в фоновом режиме, оставаясь невидимым для системы безопасности Android. В результате злоумышленник может получить визуальный доступ к сид-фразам во время резервного копирования кошельков или вывода средств, что фактически означает полный контроль над криптоактивами жертвы.
Сочетание таких угроз — от атак Pixnapping до аппаратных утечек через Rowhammer, Spectre, Meltdown и связанных с ними методов побочных каналов — подчёркивает необходимость пересмотра стратегий безопасности на стыке мобильных операционных систем и финансовых технологий. Каждая новая уязвимость, подобная CVE-2025-48561, демонстрирует, насколько хрупким может быть баланс между удобством мобильного доступа к криптовалютам и обеспечением фундаментальной криптографической безопасности.
Расшифрованная транзакция 816760531f334651d711909a93a5959e74b3dbe126f50dbb6efb3e7d61f224ba представляет собой документальное подтверждение исследовательской работы, зафиксированное в неизменяемом реестре блокчейна Bitcoin. Структурный анализ RawTX выявляет классическую архитектуру транзакции Bitcoin версии 1, содержащую критический элемент — поле OP_RETURN с встроенным URL-адресом, ведущим на исследование атаки Pixnapping.

https://github.com/zoeir/Bitcoin-Message-Transaction
Декомпозиция структуры транзакции:
Транзакция использует один вход (UTXO) из предыдущей транзакции и создаёт три выхода: первый выход с нулевой стоимостью содержит сообщение OP_RETURN (77 байт данных), второй выход переводит 1000 сатоши (0.00001 BTC) на адрес получателя 12ib7dApVFvg82TXKycWBNpN8kFyiAN1dr , а третий выход возвращает сдачу в размере 22 500 сатоши на адрес отправителя 1G84gkhBsBM9B5Xsqw2s9b6H1oqg4nPEiW . Комиссия за транзакцию составляет 1000 сатоши, что обеспечивает приоритетную обработку майнерами сети.

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
Криптографическая подпись и аутентификация:
Поле ScriptSig размером 138 байт содержит подпись ECDSA на основе кривой secp256k1, подтверждающую владение приватным ключом отправителя. Это подтверждает легитимность транзакции и предотвращает несанкционированное расходование средств. Расшифрованное сообщение в OP_RETURN: « www.bitcoinmessage.ru/Source_Code/Pixnapping_Attack_to_Extract_Private_Keys » служит постоянной меткой в блокчейне, связывающей транзакцию с научным исследованием критической уязвимости.
CVE-2025-48561 — это критическая уязвимость высокой степени серьёзности, обнаруженная исследовательской группой из Калифорнийского университета в Беркли, Калифорнийского университета в Сан-Диего, Вашингтонского университета и Университета Карнеги-Меллона в феврале 2025 года. Атака Pixnapping демонстрирует фундаментальное нарушение модели безопасности Android, позволяя произвольному приложению без каких-либо специальных разрешений выполнять побитовую реконструкцию визуального содержимого других приложений.
Схема трёх этапов атаки Pixnapping на Android-устройства.Pixnapping использует комбинацию Android API и аппаратного побочного канала GPU (zip) для извлечения визуальной информации с экранов устройств. Атака эксплуатирует три ключевых механизма Android: возможность отправки активностей других приложений в конвейер рендеринга через Android Intents, выполнение графических операций (размытия) над пикселями других приложений и измерение побочных эффектов этих операций, которые зависят от цвета пикселя. cylab.cmu+ 2
Pixnapping основан на уязвимости GPU.zip, обнаруженной той же исследовательской группой в 2023 году. Эта атака эксплуатирует аппаратное сжатие графических данных в современных GPU, которое зависит от данных, прозрачно для программного обеспечения и присутствует практически во всех современных GPU. cylab.cmu+ 2
Сжатие графических данных — это оптимизация во встроенных GPU (iGPU), которая экономит пропускную способность памяти и повышает производительность рендеринга кадров. Атака GPU.zip позволяет вредоносному веб-сайту извлекать пиксели из iframe в последней версии Google Chrome, нарушая модель безопасности браузера. hertzbleed+ 1

Pixnapping эксплуатирует SurfaceFlinger — системный процесс Android, отвечающий за отображение и упорядочивание графических элементов. Вредоносное приложение использует Android Intents для запуска целевых приложений, заставляя их отображать конфиденциальную информацию на экране. Затем создаётся «маскирующая активность» — полупрозрачное наложение, скрывающее целевое приложение и оставляющее прозрачным лишь один выбранный пиксель. bleepingcomputer+ 1
Атака Pixnapping выполняется в три основных этапа, каждый из которых использует определённые Android API и системные вызовы: pixnapping+ 1
Этап 1: Вызов целевого приложения:
Вредоносное приложение использует Android Intents для вызова экспортируемых активностей целевых приложений, таких как Google Authenticator или Signal. Этот процесс приводит к отображению конфиденциальной информации (коды 2FA, сиды) на экране и передаче её в конвейер рендеринга SurfaceFlinger. bleepingcomputer+ 1
Этап 2: Индукция графических операций
: На этом этапе создаётся стек полупрозрачных Android-активностей, использующих методы маскирования, дополнения и кодирования для манипулирования отдельными пикселями жертвы. Атака использует API размытия окон Android для выполнения графических операций над пикселями и обратные вызовы VSync для измерения времени рендеринга с достаточной точностью для извлечения отдельных значений пикселей. theregister+ 2
Этап 3: Извлечение через побочный канал.
На заключительном этапе используется побочный канал GPU.zip для кражи пикселей, обработанных на этапе 2, по одному пикселю за раз. Измеряя различия во времени рендеринга, вызванные зависящими от данных оптимизациями GPU, такими как сжатие данных изображения, атака может определить информацию о цвете пикселя. gbhackers+ 1

API размытия окон Android, доступный начиная с Android 12, предоставляет возможности для реализации эффектов размытия окон. Существует два типа размытия окон: размытие фона (создаёт эффект матового стекла) и размытие позади (размывает весь экран позади окна). source.android
Pixnapping злоупотребляет этими API следующими способами:
// Пример кода, используемого в атаке (концептуально)
window.setBackgroundBlurRadius(blurRadius);
window.addFlags(WindowManager.LayoutParams.FLAG_BLUR_BEHIND);
WindowManager.LayoutParams.setBlurBehindRadius(blurRadius);
Атака создаёт полупрозрачные активности с использованием windowIsTranslucent и манипулирует альфа-каналом фонового drawable для изоляции отдельных пикселей. source.android
Для точного измерения времени рендеринга Pixnapping использует обратные вызовы VSync. VSync (вертикальная синхронизация) — это сигнал, синхронизирующий частоту кадров с частотой обновления дисплея. В Android это реализуется через Choreographer.VsyncCallback. blurbusters+ 1
// Концептуальный пример использования обратных вызовов VSync
Choreographer.getInstance().postVsyncCallback(new Choreographer.VsyncCallback() {
@Override
public void onVsync(long frameTimeNanos) {
// Измерение времени для извлечения цвета пикселя
measureRenderingTime(frameTimeNanos);
}
});

Исследователи протестировали Pixnapping на пяти устройствах под управлением Android 13–16: cylab.cmu+ 1

Результаты тестирования уязвимости Pixnapping на различных устройствах Android
Атака оказалась наиболее эффективной на Google Pixel 6: уровень успешного восстановления 2FA-кодов составил 73%. Samsung Galaxy S25 продемонстрировал устойчивость к атаке из-за «значительного шума» в сигнале. bleepingcomputer+ 1
Оптимизированная версия атаки способна извлечь 6-значные 2FA-коды из Google Authenticator менее чем за 30 секунд. Этот временной интервал укладывается в стандартный 30-секундный срок действия TOTP-кодов, что делает атаку практичной. cylab.cmu+ 2
Более сложные данные требуют больше времени для извлечения:
Pixnapping представляет особую угрозу для пользователей криптовалют. Сид-фразы кошельков остаются видимыми на экране дольше, чем временные 2FA-коды, что делает их уязвимыми для считывания пикселей. Хотя восстановление полной 12-словной сид-фразы заняло бы значительное время, атака остается возможной, если пользователь оставляет сид-фразу видимой при её записи. currently.att.yahoo+3

Исследователи предоставили несколько видеороликов, демонстрирующих атаку Pixnapping:
1. Базовая демонстрация Pixnapping
2. Техническая демонстрация от Tweakers
Результаты исследования были официально представлены на 32-й конференции ACM по компьютерной и коммуникационной безопасности (ACM CCS 2025) в Тайбэе, Тайвань, 13–17 октября 2025 года. Презентация включала подробный анализ технических аспектов атаки и демонстрацию практических примеров. cylab.cmu+ 2
По состоянию на октябрь 2025 года Google и исследователи не обнаружили доказательств эксплуатации уязвимости Pixnapping в реальных условиях. Google заявила: «Мы не видели никаких доказательств эксплуатации в реальных условиях». Однако это не исключает возможности скрытого использования атакующими. bleepingcomputer+ 1
Исследователи выявили несколько потенциальных сценариев эксплуатации уязвимости:
1. Кража 2FA-кодов.
Наиболее распространённый сценарий предполагает кражу временных кодов аутентификации из Google Authenticator, Authy и других 2FA-приложений. Злоумышленник может использовать украденные коды для обхода двухфакторной аутентификации и получения несанкционированного доступа к аккаунтам жертвы. cylab.cmu+ 1
2. Компрометация криптовалютных кошельков.
Особенно опасным сценарием является кража сид-фраз кошельков Bitcoin и других криптовалют. Если пользователь отображает свою сид-фразу на экране для записи или проверки, вредоносное приложение может постепенно извлечь всю фразу, получив полный контроль над кошельком. currently.att.yahoo+ 2
3. Перехват личной переписки.
Атака может использоваться для извлечения сообщений из зашифрованных мессенджеров, таких как Signal, даже при включённой защите экрана (Screen Security). Это представляет серьёзную угрозу для пользователей, полагающихся на безопасность сквозного шифрования. bleepingcomputer+ 1
Хотя конкретные образцы вредоносного ПО, использующего Pixnapping, не были обнаружены, эта техника может быть интегрирована в существующие семейства Android-троянов. Например, семейство вредоносных программ SpyAgent уже использует распознавание изображений для кражи мнемонических ключей, и добавление возможностей Pixnapping может значительно расширить его функциональность. currently.att.yahoo+ 1

Вредоносному приложению, выполняющему Pixnapping, не требуется объявлять какие-либо разрешения в файле манифеста Android. Это делает его неотличимым от безвредных приложений при проверках безопасности в магазинах приложений. pixnapping+ 1
Базовая структура манифеста:
xml:
<manifest xmlns:android="http://schemas.android.com/apk/res/android">
<application>
<activity android:name=".MaliciousActivity">
<!-- Without declaring any permissions -->
</activity>
</application>
</manifest>
Ключевым компонентом атаки является использование Android Intents для запуска целевых приложений:
java:
// Conceptual example of target application activation code
Intent intent = new Intent();
intent.setAction("com.google.android.apps.authenticator2.AUTHENTICATE");
intent.addFlags(Intent.FLAG_ACTIVITY_NEW_TASK);
startActivity(intent);
Исследователи проанализировали почти 100 000 приложений в Google Play Store и обнаружили сотни тысяч действий, вызываемых через Android Intents, что указывает на широкую применимость атаки. bleepingcomputer
Процесс извлечения отдельных пикселей включает создание полупрозрачных активностей с определённой конфигурацией:
java:
// Conceptual example of creating a masking activity
Window window = getWindow();
WindowManager.LayoutParams params = window.getAttributes();
params.alpha = 0.99f; // Almost fully transparent
params.flags |= WindowManager.LayoutParams.FLAG_NOT_TOUCHABLE;
window.setAttributes(params);
// Setting blur to induce graphical operations
window.setBackgroundBlurRadius(20);

После извлечения пикселей для реконструкции исходного содержимого используется техника, аналогичная оптическому распознаванию символов (OCR). Алгоритм анализирует паттерны извлечённых пикселей и восстанавливает символы и цифры. pixnapping+ 1
Google впервые попыталась исправить уязвимость в сентябрьском обновлении безопасности Android 2025 года, ограничив количество активностей, для которых приложение может запускать размытие. Компания отметила в бюллетене безопасности: «Приложение, запрашивающее несколько размытий: (1) позволяет кражу пикселей путём измерения времени размытия между окнами и (2) вероятно, является недействительным». bleepingcomputer+ 2
Исследователи быстро обнаружили обходной путь, который восстановил эффективность атаки путём изменения временных характеристик. Этот обходной путь всё ещё находится под эмбарго и не был публично раскрыт. pixnapping+ 2
Google разрабатывает более комплексный патч, который будет выпущен в декабрьском бюллетене безопасности Android 2025 года. Однако исследователи отмечают, что эффективное исправление Pixnapping потребует изменений в основных механизмах Android, таких как возможность приложений запрещать другим приложениям накладывать свои слои поверх конфиденциального содержимого. cylab.cmu+ 2
Фундаментальная проблема заключается в том, что базовый побочный канал GPU.zip остаётся незапатченным. По состоянию на октябрь 2025 года ни один производитель GPU не взял на себя обязательство исправить GPU.zip. Это означает, что даже с патчами Android аппаратная уязвимость остаётся подверженной новым методам атак. pixnapping+ 1
Samsung была уведомлена об уязвимости и предупреждена, что патча Google недостаточно для защиты устройств Samsung. Компания признала проблему, но оценила её как «низкую степень серьёзности» из-за сложности аппаратного обеспечения. currently.att.yahoo+ 2

1. Своевременные обновления:
Основная рекомендация исследователей — устанавливать патчи Android как можно скорее после их выпуска. Пользователям следует включить автоматические обновления безопасности и регулярно проверять наличие новых патчей. cylab.cmu+ 1
2. Использование аппаратных кошельков.
Для пользователей криптовалют наиболее эффективной защитой является использование аппаратных кошельков. Аппаратные кошельки хранят закрытые ключи и сид-фразы в офлайн-режиме, что исключает возможность их компрометации через атаки на экран. tradingview+ 1
3. Избегайте отображения конфиденциальной информации.
Пользователям рекомендуется избегать отображения сид-фраз или других особо чувствительных данных на устройствах, подключённых к интернету. Если хранение сид-фраз необходимо, используйте офлайн-устройства. currently.att.yahoo+1

1. Защита от наложения слоёв:
Разработчики могут реализовать защиту от наложения слоёв, обнаруживая попытки других приложений создавать полупрозрачные слои поверх своих. Это можно сделать с помощью bitdefenderWindowManager.LayoutParams.FLAG_SECURE .
2. Минимизация времени отображения.
Критически важная информация должна отображаться на экране как можно более короткое время. Например, 2FA-коды могут автоматически скрываться через короткие интервалы. bitdefender
3. Обнаружение аномальной активности:
Приложения могут отслеживать аномальные паттерны активности, такие как частые вызовы API размытия или необычное поведение наложения слоёв. bitdefender
1. Улучшение разрешений Android может потребовать специальных разрешений для доступа к API размытия и другим графическим операциям, которые могут быть использованы в атаках. cylab.cmu
2. Изоляция приложений
Усиление изоляции между приложениями может предотвратить доступ других приложений к пикселям через графические операции. bitdefender
3. Аппаратные решения
Долгосрочное решение может потребовать изменений на уровне GPU для устранения побочного канала GPU.zip. pixnapping+1
В контексте атаки Pixnapping (CVE-2025-48561), которая использует аппаратные и программные механизмы Android для визуального перехвата сид-фраз и приватных ключей, крайне важно рассмотреть дополнительный вектор атаки, действующий на более фундаментальном аппаратном уровне. Атака Phoenix Rowhammer (CVE-2025-6202) представляет собой новое поколение эксплуатации физических свойств памяти DRAM, позволяющее злоумышленникам манипулировать отдельными битами данных в DDR5 RAM, включая критические криптографические структуры данных биткоин-кошельков. github+ 4
Совместное исследование группы компьютерной безопасности (COMSEC) в ETH Zürich и Google, опубликованное в сентябре 2025 года, продемонстрировало, что память DDR5 от SK Hynix — крупнейшего в мире производителя DRAM — остается уязвимой к атакам Rowhammer, несмотря на внедрение расширенных механизмов защиты Target Row Refresh (TRR). Phoenix представляет собой первую системную атаку Rowhammer, способную обойти все современные схемы TRR, развернутые в устройствах DDR5, с помощью революционной техники самокорректирующейся синхронизации. linkedin+ 7
Rowhammer — это аппаратная уязвимость в динамической памяти с произвольным доступом (DRAM), возникающая из-за физических ограничений современных технологий производства микросхем памяти. По мере уменьшения технологических норм производства DRAM (до 10 нм, 7 нм и ниже) физическое расстояние между отдельными ячейками памяти значительно сокращается, что приводит к увеличению электромагнитных помех между соседними строками памяти. kaspersky+ 6
Механизм индукции переворота битов:
Каждая ячейка DRAM представляет собой конденсатор, хранящий электрический заряд, соответствующий логическому значению 0 или 1. Для чтения или записи данных в конкретную строку памяти выполняется операция ACTIVATE, которая повышает уровень напряжения целевой строки (строка-агрессор/целевая строка) до высокого уровня, в то время как соседние строки (строки-жертвы) остаются на низком уровне напряжения. Повторная активация одной и той же строки памяти в быстрой последовательности создает электромагнитные помехи, которые ускоряют разрядку конденсаторов в соседних строках, что потенциально может привести к спонтанным изменениям значений битов (переворотам битов) до следующего цикла обновления. tomshardware+ 6
Математическая модель деградации заряда:
Исследования показывают, что вероятность переворота бита PflipP_{flip}Pflip в строке-жертве зависит от количества активаций строки-агрессора NactN_{act}Nact, времени между операциями обновления tREFt_{REF}tREF и расстояния между ячейками dcelld_{cell}dcell:

где VaggrV_{aggr}Vaggr — напряжение активации строки-агрессора. Современные модули DDR5 по умолчанию требуют команды обновления в среднем каждые 3,9 мкс, что вдвое чаще, чем DDR4, именно для противодействия усиливающемуся эффекту Rowhammer. arxiv+ 4
DDR4 TRR: Защита первого поколения
Начиная с DDR4, производители DRAM внедрили механизм Target Row Refresh (TRR) — набор аппаратных счетчиков и логики, интегрированных непосредственно в микросхемы DRAM для обнаружения подозрительных шаблонов доступа к памяти. TRR работает на основе двух ключевых параметров: Maximum Activate Count (MAC) — максимальное количество активаций строки — и Maximum Activate Window (t~MAW~) — временное окно, в течение которого подсчитываются активации. csdn+4 youtube
Когда количество активаций конкретной строки достигает порога MAC в пределах временного окна t~MAW~, TRR автоматически инициирует операцию обновления для соседних строк-жертв, предотвращая перевороты битов. Однако исследование TRRespass (2020) продемонстрировало критическую уязвимость этой схемы: механизм TRR использует выборку — мониторинг только ограниченного подмножества строк памяти, а не всех строк одновременно. Атака Many-Sided Rowhammer использует это ограничение, одновременно активируя несколько строк-агрессоров (в некоторых случаях до 19), что перегружает механизм выборки TRR и позволяет «незамеченным» строкам продолжать «долбить» без противодействия со стороны операций обновления. usenix+4 youtube
DDR5 Enhanced TRR: Улучшенная защита второго поколения
DDR5 представила значительно улучшенные схемы TRR внутри DRAM с более сложными алгоритмами обнаружения и противодействия. Производители внедрили более частые команды обновления (каждые 3,9 мкс по сравнению с 7,8 мкс в DDR4), интегрированную внутрикристальную коррекцию ошибок (ECC) и более совершенные механизмы отслеживания активаций. До публикации Phoenix в сентябре 2025 года считалось, что DDR5 демонстрирует повышенную устойчивость к атакам Rowhammer в производственных средах, и «неожиданно DDR5 достигает этого без дополнительных команд управления обновлением». comsec-files.ethz+5
Проблема синхронизации и самокорректирующийся механизм
Ключевым открытием исследователей ETH Zürich является то, что современные передовые методы синхронизации регулярно пропускают команды обновления, что делает их непригодными для эффективных атак Rowhammer на DDR5. Phoenix решает эту проблему с помощью двух революционных техник: securityweek+ 2.
Первая техника: разделение потоков. Операции «долбления» и синхронизации разделяются на разные потоки выполнения для улучшения обнаружения обновлений. Хотя это улучшение по сравнению с передовыми методами, данный подход все еще не может поддерживать синхронизацию в течение достаточно большого количества интервалов обновления, что препятствует индукции переворотов битов. github+ 1
Вторая техника — самокорректирующаяся синхронизация. Вместо попыток предотвратить пропущенные команды обновления, Phoenix обнаруживает пропущенное обновление и соответствующим образом ресинхронизирует выполнение шаблона. Эта техника позволяет Phoenix оставаться синхронизированным с командами обновления в течение целых окон обновления, чего достаточно для индукции переворотов битов с помощью новых шаблонов. security.googleblog+ 4
Математическая модель самокорректирующейся синхронизации:
Обход TRR с использованием слепых зон
Phoenix использует слепые зоны в механизме TRR — временные и пространственные окна, в которых мониторинг активаций строк ослаблен. Исследователи обнаружили, что сэмплер TRR должен последовательно выбирать доступы к одному и тому же набору строк, что позволяет доступам (не выбранным для выборки) к другим строкам продолжать «долбить» без вмешательства операций обновления TRR. Phoenix синхронизирует шаблоны доступа с командами обновления таким образом, чтобы строки-жертвы находились вне активной зоны мониторинга TRR в критические моменты времени. vusec+ 7
Тестовая конфигурация и затронутые устройства
Исследователи ETH Zurich протестировали Phoenix на 15 модулях DDR5 UDIMM, произведенных SK Hynix, выпущенных в период с 2021 по 2024 год. Все протестированные устройства продемонстрировали уязвимость к Phoenix, успешно вызывая перевороты битов в течение секунд на каждом модуле. Тестирование проводилось на платформе с процессором AMD Zen 4 и специализированными тестовыми платформами Rowhammer на базе FPGA, разработанными совместно с Antmicro. theregister+ 8
Уязвимость CVE-2025-6202 зарегистрирована с базовым CVSS-скором 7.1 (High severity). Описание уязвимости: «Vulnerability in SK Hynix DDR5 on x86 allows a local attacker to trigger Rowhammer bit flips impacting the Hardware Integrity and the system’s security. This issue affects DDR5: DIMMs produced from 2021-1 until 2024-12».thehackernews+5
Список затронутых процессоров AMD с поддержкой DDR5: amd
Процессоры AMD EPYC 8004, 9004, 9005 Series; AMD EPYC 9004, 9005 Embedded Series; AMD Ryzen 6000, 7000, 7035, 7040, 7045, 8000, 8040, 9000 Series; AMD Ryzen 9000HX Series; AMD Ryzen AI 300, AI Max 300 Series; AMD Ryzen Threadripper 7000, 9000; AMD Ryzen Embedded 7000, 8000, 9000 Series.amd
Практические сценарии атак и временные характеристики
Исследователи продемонстрировали три сквозных сценария эксплуатации Phoenix: techradar+ 5
1. Манипуляция записями таблицы страниц (PTE) для повышения привилегий: Phoenix успешно выполняет перевороты битов в записях таблицы страниц с 100% уровнем успеха, получая несанкционированный доступ к ограниченным областям памяти. Это позволяет локальному непривилегированному атакующему модифицировать собственную таблицу страниц, получая доступ на чтение и запись ко всей физической памяти системы. pmc.ncbi.nlm.nih+ 4
2. Извлечение SSH-ключей из виртуальных машин: Phoenix демонстрирует 73% уровень успеха при извлечении приватных SSH-ключей RSA-2048 из виртуальной машины, размещенной на том же физическом сервере. Это критическая угроза для сред облачных вычислений, где несколько виртуальных машин используют одну и ту же физическую память. kaspersky+ 5
3. Повышение привилегий до root через манипуляцию бинарным файлом sudo: Phoenix достигает 33% вероятности получения root-доступа через манипуляцию бинарным файлом sudo в памяти. Полное повышение привилегий до root на стандартной системе с настройками по умолчанию достигается примерно за 109 секунд (менее 2 минут). linkedin+5
Теоретические основы атаки с внедрением ошибок в ECDSA
Алгоритм цифровой подписи на эллиптических кривых (ECDSA) является фундаментальным криптографическим примитивом в Bitcoin, обеспечивающим аутентификацию транзакций и подтверждение права собственности на цифровые активы. Приватный ключ в ECDSA — это скалярное значение ddd (256 бит для secp256k1), из которого вычисляется публичный ключ: Q = d⋅GQ = d \cdot GQ = d⋅G, где GGG — базовая точка эллиптической кривой. digital.wpi+ 7
Структура подписи ECDSA:
Для сообщения mmm с хэшем h=H(m)h = H(m)h=H(m) подпись состоит из пары (r,s)(r, s)(r,s), где:
где kkk — случайное одноразовое число (nonce), nnn — порядок группы точек на кривой secp256k1. securityboulevard+ 4
Атака с внедрением ошибок через перевороты битов, вызванные Rowhammer
Исследование Rubber Mallet (arXiv:2505.01518, май 2025) продемонстрировало, что продвинутые техники Rowhammer могут вызывать множественные смежные перевороты битов со значительно более высокой скоростью, чем было задокументировано ранее. Критически важно, что эти коррелированные перевороты позволяют проводить эффективные атаки с коррекцией криптографических подписей, демонстрируя, как такие перевороты могут позволить восстановление приватных ключей ECDSA из реализаций OpenSSL, где подходы с одиночными битами были бы неосуществимы. arxiv+ 2
Механизм атаки с переворотом битов на приватный ключ:
Предположим, что атакующий может вызвать переворот бита в наименее значимом бите (LSB) приватного ключа ddd, хранящегося в RAM перед операцией подписи. Переворот бита в LSB приведет к одному из двух исходов: trailofbits+ 2
Случай 1: Бит 0 → 1, что эквивалентно d′=d+1d’ = d + 1d′=d+1
Случай 2: Бит 1 → 0, что эквивалентно d′=d−1d’ = d − 1d′=d−1
Подпись, созданная с модифицированным ключом d′d’d′, может быть проверена с использованием модифицированного публичного ключа:
Атакующий генерирует подпись с перевернутым приватным ключом, затем проверяет верификацию подписи с использованием Q + GQ + GQ + G и Q − GQ − GQ − GQ − G. Если подпись проверяется с Q + GQ + GQ + G, исходный бит был 0; если с Q − GQ − GQ − G, бит был 1. Повторяя этот процесс для других позиций битов (переворачивая биты на позициях 20, 21, 22, …, 2255 2^0, 2^1, 2^2, …, 2^{255} 20, 21, 22, …, 2255 и проверяя с Q ±2i⋅GQ \pm 2^i \cdot GQ ±2i⋅G), атакующий может побитово восстановить весь приватный ключ ddd. arxiv+ 5
Экспериментальная демонстрация на OpenSSL ECDSA
В работе Квонга и др. (arXiv:2505.01518) исследователи успешно продемонстрировали сквозное извлечение закрытого ключа ECDSA из реализации OpenSSL с помощью битовых переворотов Rowhammer. Эксперименты проводились на нескольких конфигурациях DDR4 DRAM (Corsair Vengeance, G.SKILL Ripjaws) с использованием инструментов Rowhammer TRRespass и BlackSmith. Критически важным открытием является высокая частота локализованных битовых переворотов — множественных битовых переворотов, сгруппированных в одной строке DRAM. arxiv+ 2
Исследование Рахмана и др. (2023) (digital.wpi.edu) продемонстрировало атаку на восстановление секретного ключа ECDSA в DRAM Samsung M378B5773DH0-2GB посредством внедрения сбоев в TLS-сервер. Исследователи инициировали 29 918 подключений к серверу, внедряя сбои в память сервера, и успешно собрали ошибочные подписи для восстановления закрытого ключа. Несмотря на то, что размер 256-битного ключа ECDSA значительно меньше размера страницы памяти в 32 768 бит (большинство перевернутых битов находятся за пределами ключа), атака по-прежнему успешна при достаточном количестве попыток. digital.wpi
Хранение закрытых ключей в оперативной памяти и векторы атак
Биткоин-кошельки, как программные, так и некоторые аппаратные, неизбежно загружают закрытые ключи в оперативную память при выполнении критически важных операций: подписание транзакций, инициализация кошелька, вывод ключей из seed-фраз и расшифровка файлов wallet.dat. Даже при использовании шифрования AES-256-CBC для защиты wallet.dat (как в Bitcoin Core), закрытый ключ должен быть временно расшифрован и сохранен в оперативной памяти для подписания транзакции. cryptodeeptech+ 6
Модель угроз для атак Rowhammer на биткоин-кошельки:
Сценарий 1: Локальный злоумышленник на настольной системе. Злоумышленник запускает вредоносное приложение на том же компьютере, где находится биткоин-кошелек жертвы. Вредоносный процесс вызывает битовые перевороты Rowhammer в областях памяти, где Bitcoin Core или другой кошелек хранит расшифрованные закрытые ключи во время операций подписания. Phoenix продемонстрировал возможность чтения и записи произвольных данных из памяти высокой точности на системах DDR5. github+ 9
Сценарий 2: Атака при совместном размещении в облаке/VPS. Многие пользователи биткоин-нод и кошельков размещают свои сервисы на виртуальных частных серверах (VPS) в облачных платформах. Phoenix продемонстрировал 73% успешность извлечения SSH-ключей RSA-2048 из виртуальной машины, размещенной совместно. Аналогичная атака может быть нацелена на закрытые ключи Bitcoin, хранящиеся в памяти виртуальной машины, работающей с нодой Bitcoin Core или другими сервисами кошельков. tomshardware+ 5
Сценарий 3: Rowhammer на устройствах Android для мобильных биткоин-кошельков. Сочетание Pixnapping (CVE-2025-48561) и потенциальных вариантов Rowhammer для мобильных LPDDR4/LPDDR5 создает многоуровневую угрозу. Хотя Phoenix специфичен для настольных DDR5, исследования показывают, что LPDDR4 также включает механизмы TRR и потенциально уязвим для адаптированных атак Rowhammer. wikipedia+ 1
Математическая модель извлечения закрытого ключа Bitcoin с помощью битовых переворотов:
Предположим, что 256-битный закрытый ключ Bitcoin ddd хранится в памяти по адресу AkeyA_{key}Akey. Злоумышленник rowhammer может вызвать битовый переворот в бите iii (где 0≤i≤2550 \le i \le 2550≤i≤255), изменяя ключ на d′=d⊕2id’ = d \oplus 2^id′=d⊕2i (XOR с 2i2^i2i). Чтобы восстановить исходный ключ, злоумышленник собирает множество ошибочных подписей {(rj,sj)}\{(r_j, s_j)\}{(rj,sj)}, каждая из которых создана с помощью другой версии ключа с перевернутым битом dj′d_j’dj′.
Используя методы решеточных атак (например, решатель задачи скрытого числа), злоумышленник может восстановить ddd с вероятностью успеха:
где PflipP_{flip}Pflip — вероятность успешного переворота нужного бита, NsamplesN_{samples}Nsamples — количество собранных ошибочных подписей. pmc.ncbi.nlm.nih+ 3
ATTACKSAFE SOFTWARE и инструмент rowhammer_attack
Экосистема безопасности криптовалют включает специализированные программы для анализа уязвимостей, связанных с Rowhammer. Репозиторий GitHub demining/Rowhammer-Attack демонстрирует практическое применение дифференциального анализа сбоев подписей для ECDSA с целью получения закрытых ключей из транзакций в пяти различных биткоин-кошельках .
Практический пример использования:
./attacksafe -tool rowhammer_attack -open RawTX.txt -save SecretKey.txtИнструмент анализирует транзакции RawTX Bitcoin и извлекает параметры подписи ECDSA (r,s)(r,s)(r,s). Если обнаружен шаблон, указывающий на ошибочную подпись или повторное использование nonce, инструмент применяет криптоаналитические методы для восстановления секретного ключа KKK (nonce) или закрытого ключа ddd. github
Пример успешного извлечения: github
Deployments ECDSA:
SecretKey = 0xe5fa9dccef88781e25e77bd1ea7830c0b33c57481b79007cda117da8139ea7c3
RawTX = 010000000104118e34a0d3c06c842d14707ed5f333d3ba1d35240086a4b5738a2fa810abec1d0000006a473044022004b1d0c7d278439811c27d9ff06b3bb0fd20d5cc90d97083266bdba7d0693bb20220282c6cea6b9ad6f4633596204ebad4716e2a086090faf62a6908bf63a1724ad501210335a395eca8191c43ccee4d91e98b9baef39476d7482cf636e5b71975c69feebdffffffff014e020000000000001976a914154813f71552c59487efa3b16d62bfb009dc5f1e88ac00000000Метка «Deployments ECDSA» указывает на критическую уязвимость в транзакции блокчейна Bitcoin. Секретный ключ «K» в HEX-формате представляет собой nonce, используемый для генерации подписи. github
Открытые тестовые платформы Rowhammer на базе FPGA
Google и ETH Zürich разработали специализированные открытые тестовые платформы на базе FPGA для анализа уязвимостей Rowhammer в DDR5. В партнерстве с Antmicro были созданы две платформы: security.googleblog
Платформа DDR5 RDIMM: Новая плата DDR5 Tester для тестирования памяти Registered DIMM (RDIMM), обычно используемой в серверных компьютерах. security.googleblog
Платформа SO-DIMM: Версия, поддерживающая стандартные контакты SO-DIMM, совместимая с серийными модулями памяти DDR5 SO-DIMM, распространенными в рабочих станциях и пользовательских устройствах. security.googleblog
Эти платформы доступны на GitHub (comsec.ethz.ch/phoenix) и позволяют исследователям безопасности проводить детальный анализ восприимчивости различных конфигураций DRAM к Rowhammer. comsec.ethz+1
Увеличение частоты обновления: компромисс между безопасностью и производительностью
Исследователи Phoenix рекомендуют увеличить частоту обновления в 3 раза (с 3,9 мкс до ~1,3 мкс) как эффективную контрмеру. Однако это приводит к падению производительности на 8,4% , что представляет собой значительный компромисс для производственных систем. Критически важно, что устройства DRAM не могут быть исправлены с помощью обновлений прошивки — аппаратная природа уязвимости означает, что затронутые модули останутся уязвимыми на протяжении всего своего жизненного цикла. techradar+ 5
Ограниченная эффективность ECC и встроенного ECC
Phoenix доказал, что встроенный код исправления ошибок (ECC), встроенный в DDR5, не останавливает Rowhammer . Встроенный ECC предназначен для исправления однобитовых ошибок и некоторых многобитовых ошибок, возникающих из-за естественной деградации ячеек DRAM. Однако Rowhammer может вызывать множественные коррелированные битовые перевороты в одной и той же области памяти, превышая корректирующую способность ECC. reddit+ 7
Невозможность ретроспективных аппаратных исправлений
В отличие от программных уязвимостей, которые можно исправить с помощью патчей безопасности, Rowhammer представляет собой фундаментальную физическую проблему архитектуры DRAM. По состоянию на октябрь 2025 года ни один производитель GPU или DRAM не взял на себя обязательства по исправлению аппаратной уязвимости на уровне проектирования чипов. Это означает, что миллиарды устройств, использующих затронутую память, останутся потенциально уязвимыми на долгие годы. pixnapping+12
Многоуровневая стратегия безопасности для держателей криптовалют:
1. Аппаратные кошельки с изолированной памятью. Используйте аппаратные кошельки (Ledger, Trezor, BC Vault One) с сегнетоэлектрической памятью (FeRAM) или защищенными элементами, которые изолируют закрытые ключи от основной системной DRAM. BC Vault One использует FeRAM для хранения закрытого ключа, обеспечивая физическую изоляцию от атак Rowhammer на системную память. youtube itnext+ 3
2. Избегайте хранения больших сумм в горячих кошельках на системах DDR5. Пользователи, запускающие Bitcoin Core или другие программные кошельки на системах SK Hynix DDR5 (2021-2024), должны минимизировать риски, переместив свои основные активы в холодное хранилище. github+ 3
3. Изолируйте операции подписания в средах с воздушным зазором. Для транзакций с высокой стоимостью используйте офлайн-подписание на изолированных системах, которые никогда не подключаются к сети и не запускают недоверенный код. itnext+ 2
4. Регулярный аудит памяти и обнаружение аномалий. Мониторинг системной памяти на предмет подозрительных шаблонов доступа, характерных для атак Rowhammer (высокочастотные активации строк, аномальные шаблоны обновления). pmc.ncbi.nlm.nih+ 3
5. Переход на исправленные системы, когда они станут доступны. Хотя аппаратное исправление невозможно, будущие чипы DDR5 (после 2024 года) могут включать улучшенные механизмы TRR. Пользователям следует отслеживать бюллетени безопасности производителей DRAM и обновлять свое оборудование при выпуске более защищенных модулей. github+4
Сочетание атак Pixnapping (CVE-2025-48561) и Phoenix Rowhammer (CVE-2025-6202) демонстрирует критическую эволюцию ландшафта угроз безопасности криптовалют. Pixnapping атакует аппаратный и программный уровень Android через побочные каналы GPU.zip и API размытия окон для визуального перехвата seed-фраз. Phoenix атакует фундаментальный физический уровень DRAM посредством индукции электромагнитных помех, позволяя напрямую манипулировать битами криптографических ключей в памяти. bleepingcomputer+ 10
Обе атаки обходят традиционные программные защиты, эксплуатируя аппаратные характеристики устройств, которые невозможно исправить. Для пользователей Bitcoin это означает необходимость фундаментального пересмотра модели угроз: криптографическая безопасность больше не гарантируется исключительно математической сложностью ECDSA или надежностью seed-фраз — физические свойства оборудования становятся критической поверхностью атаки. arxiv+ 9
Восстановление закрытых ключей из потерянных биткоин-кошельков с использованием этих уязвимостей представляет собой как законную задачу для сервисов восстановления, так и опасный вектор атаки для злоумышленников. Будущее безопасности криптовалют требует целостного подхода, объединяющего гарантии безопасности на аппаратном уровне, формальную верификацию криптографических реализаций и непрерывный мониторинг возникающих угроз побочных каналов. trailofbits+ 7
Уязвимость Pixnapping представляет собой значительную эволюцию мобильных атак, демонстрируя, как современные оптимизации производительности могут быть использованы злоумышленниками. Атака особенно опасна для пользователей криптовалют, поскольку компрометация seed-фразы может привести к полной потере средств. gbhackers
Фундаментальный характер эксплуатируемых уязвимостей — использование легитимных API Android и аппаратных оптимизаций GPU — указывает на то, что полное решение потребует скоординированных усилий Google, производителей устройств и поставщиков GPU. pixnapping+ 1
Исследование Pixnapping подчеркивает критическую важность учета последствий для безопасности при внедрении новых системных функций и аппаратных оптимизаций. Поскольку мобильные устройства становятся основным инструментом управления цифровыми активами, защита от таких сложных атак становится жизненно важной для безопасности экосистемы.
Ожидается, что декабрьский патч Google обеспечит более надежную защиту, но долгосрочное решение потребует фундаментальных изменений в архитектуре Android и, возможно, в аппаратном обеспечении GPU. До тех пор пользователям следует соблюдать рекомендации по безопасности и проявлять особую осторожность при работе с криптовалютными активами на устройствах Android.
Таким образом, уязвимость Pixnapping (CVE-2025-48561) — это не просто очередной пример программного дефекта, а демонстрация принципиально нового класса атак, угрожающих основам криптографической безопасности цифровых активов. Исследование показало, что даже визуально неприкосновенные элементы пользовательского интерфейса Android могут стать источником критической утечки данных — от закрытых ключей и seed-фраз до одноразовых кодов 2FA , защищающих криптовалютные кошельки. По сути, каждый пиксель на экране становится слабым звеном в криптографической цепочке аутентификации.
Pixnapping особенно опасен из-за своей скрытности и универсальности . Атака не требует привилегий, остается незамеченной для пользователя и способна реконструировать изображение экрана вплоть до отдельных пикселей с помощью аппаратного побочного канала GPU.zip . Это делает любое устройство Android потенциальным источником компрометации конфиденциальных данных, включая Bitcoin (BTC), Ethereum (ETH), XRP, Litecoin (LTC) и другие криптовалюты, хранящиеся в мобильных кошельках.
Тот факт, что эта атака работает даже с последними версиями Android и современными GPU, указывает на фундаментальную уязвимость архитектуры мобильных систем , где оптимизации производительности и визуализации конфликтуют с требованиями конфиденциальности. Pixnapping разрушает иллюзию визуальной изоляции между приложениями, демонстрируя, что защита криптографической информации должна учитывать не только сетевые и логические уязвимости, но и физические и графические побочные эффекты вычислений .
Для обеспечения стабильности экосистемы криптовалют необходимы системные меры: ужесточение политик безопасности Android, ограничение доступа сторонних приложений к низкоуровневым графическим API и пересмотр архитектурных принципов сжатия данных GPU. Без таких барьеров даже самые надежные алгоритмы шифрования могут оказаться уязвимыми для атак, способных украсть ключи буквально с экрана.
В конечном счёте, Pixnapping послужил серьёзным предупреждением для всей индустрии: криптографическая защита бессмысленна без аппаратной и визуальной изоляции . Если визуальные данные, отображаемые на экране, могут быть восстановлены внешним процессом, то каждая анимация на экране, каждая сид-фраза или QR-код становятся прямым каналом для утечки средств. Для пользователей криптовалют это означает одно: даже мгновенное появление приватного ключа на экране теперь может стоить им всего цифрового капитала.