Slowmist signale une faille de sécurité qui pourrait entraîner une fuite de clé privée

Slowmist signale une faille de sécurité qui pourrait entraîner une fuite de clé privée

SlowMist a identifié une faille de sécurité critique dans une bibliothèque de chiffrement largement utilisée, qui pourrait permettre aux pirates de rétro-ingénieurs des clés privées dans des applications qui en dépendent.

La société de sécurité Blockchain Slowmist a signalé une vulnérabilité de sécurité critique dans la bibliothèque de chiffrement Elliptique JavaScript, couramment utilisée dans les portefeuilles cryptographiques (y compris Metamask, Trust Wallet, Ledger et Trezor), les systèmes d'authentification d'identité et les applications Web3. Plus précisément, la vulnérabilité signalée permet aux attaquants d'extraire des clés privées en manipulant des entrées spécifiques lors d'une seule opération de signature, ce qui pourrait leur donner un contrôle total sur les actifs numériques d'une victime ou les informations d'identité d'identité.

Le processus d'algorithme de signature numérique de courbe elliptique typique nécessite plusieurs paramètres pour générer une signature numérique: le message, la clé privée et un nombre aléatoire unique (k). Le message est haché puis signé à l'aide de la clé privée. Quant à la valeur aléatoire K, il est nécessaire de s'assurer que même si le même message est signé plusieurs fois, chaque signature est différente – similaire à la façon dont un tampon nécessite de l'encre fraîche pour chaque utilisation. La vulnérabilité spécifique identifiée par Slowmist se produit lorsque K est réutilisé par erreur avec différents messages. Si K est réutilisé, les attaquants peuvent exploiter cette vulnérabilité, ce qui peut leur permettre de rétorquer la clé privée.

Des vulnérabilités similaires dans l'ECDSA ont conduit à des violations de sécurité dans le passé. Par exemple, en juillet 2021, le protocole Anyswap a été compromis lorsque les attaquants ont profité des signatures ECDSA faibles. Ils ont utilisé la vulnérabilité pour forger des signatures, leur permettant de retirer des fonds du protocole Anywap, entraînant une perte d'environ 8 millions de dollars.



Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !