COMING SOON: A New Way to Earn Passive Income with DeFi in 2025 LEARN MORE

SlowMist IdentIfies Flaw de seguridad que podría exponer las llaves privadas

En esta publicación:

  • La firma de seguridad SlowMist hadentuna vulnerabilidad en la biblioteca de curva elíptica de JavaScript.
  • El defecto permite a los atacantes quetracclaves privadas con una sola operación de firma.
  • La biblioteca afectada se usa ampliamente en billeteras de criptomonedas y aplicaciones web3.

La firma de seguridad de blockchain SlowMist hadentque una vulnerabilidad en una biblioteca criptográfica JavaScript ampliamente utilizada que podría exponer las claves privadas de los usuarios a los atacantes.

El defecto de seguridad afecta la popular biblioteca "elíptica" que proporciona funciones de criptografía de curva elíptica para varias billeteras de criptomonedas, sistemasdenty aplicaciones web3.

Según el análisis , la vulnerabilidad proviene del manejo defectuoso de la biblioteca de entradas no estándar durante las operaciones de firma. Este flujo puede conducir a números aleatorios repetidos en las firmas de ECDSA. Dado que la seguridad de estas firmas depende completamente de la singularidad de estos valores aleatorios, cualquier repetición permite a los atacantes a Mate matic Ally derivan la clave privada.

La vulnerabilidad permite unatracde clave privada con una interacción mínima

La razón de la falla es en cómo genera la biblioteca elíptica lo que los criptógrafos llaman el "valor k". Este es un número aleatorio que nunca debe reutilizarse en diferentes firmas. El análisis de SlowMist revela que los atacantes pueden crear entradas específicas que engañen a la biblioteca para que reutilice este valor. "Al generar K, la clave y el mensaje privado se usan como semillas para garantizar la singularidad bajo diferentes entradas", explica el informe de SlowMist.

Este defecto crea un vector de ataque peligroso porque necesita una interacción mínima con las víctimas. Un atacante solo necesita observar una firma legítima y luego engañar al objetivo para que firme un mensaje especialmente elaborado. Al comparar estas dos firmas, el atacante puede MathematicAlly derivar la clave privada de la víctima utilizando una fórmula relativamente simple.

Ver también  Ark Invest aumenta su Bitcoin a $ 2.4 millones

La adopción generalizada pone en riesgo numerosas aplicaciones Web3

El uso de la biblioteca elíptica por parte de la comunidad JavaScript hace que el impacto potencial de la vulnerabilidad sea mayor. SlowMist indica que la vulnerabilidad está presente en todas las versiones de hasta 6.6.0 y afecta las aplicaciones utilizando varias curvas elípticas.

Cualquier aplicación que realice firmas de ECDSA sobre la entrada suministrada externamente está en riesgo. Esto podría incluir billeteras de criptomonedas, aplicaciones de finanzas descentralizadas, NFT y aplicaciones de autenticación basadas en dent .

La utilización de la biblioteca en el espacio de moneda digital viene con una superficie de ataque. Si la clave privada se ve comprometida, los atacantes tienen control total sobre los activos correspondientes. Los piratas informáticos pueden realizar transferencias no autorizadas, alterar registros de propiedad o hacerse pasar por usuarios en aplicaciones descentralizadas.

SlowMist también ha publicado algunas sugerencias de emergencia para que los usuarios y desarrolladores mitigen la amenaza de seguridad. Los desarrolladores deben actualizar la biblioteca elíptica a la versión 6.6.1 o superior, ya que la vulnerabilidad se ha abordado oficialmente en la versión más reciente.

Además de actualizar la biblioteca, SlowMist recomienda que los desarrolladores incluyan más precauciones de seguridad dentro de sus aplicaciones. Para los usuarios de la aplicación afectados, la mayor preocupación es si sus claves privadas ya podrían estar en riesgo. SlowMist recomienda que los usuarios que posiblemente hayan firmado mensajes maliciosos o desconocidos tengan la precaución de reemplazar sus claves privadas.

Ver también  Tesla Flags Global Anti-Musk Protests como una amenaza en la nueva presentación de la SEC

Los ataques de phishing se reducen a medida que las vulnerabilidades técnicas toman el centro del escenario

Aunque el hallazgo de SlowMist indica amenazas de las vulnerabilidades tecnológicas, las cifras de Scam Sniffer indican que los ataques de phishing han disminuido durante tres meses consecutivos. En febrero de 2025, 7.442 víctimas perdieron $ 5.32 millones. Esto representa una caída del 48% de los $ 10.25 millones de enero y una caída del 77% de los $ 23.58 millones de diciembre.

Si bien esta tendencia descendente es evidente, varios vectores de ataque siguen siendo extremadamente potentes. Los ataques de asignación de permisos donde los piratas informáticos crean direcciones de billetera que son visualmente indistinguibles de los legítimos, dieron como resultado la pérdida individual más alta por valor de $ 771,000 en ETH.

Los ataques basados ​​en permisos estuvieron muy cerca con $ 611,000 en pérdidas, seguidos de aprobaciones de phishing no revocadas en BSC por valor de $ 610,000 en fondos malversados. Las exploits de aumento del aumento completaron los vectores de ataque principales con pérdidas por valor de $ 326,000 en ETH.

Academia Cryptopolitan: ¿Quieres hacer crecer tu dinero en 2025? Aprenda cómo hacerlo con DeFi en nuestra próxima clase web. Guarda tu lugar

Compartir enlace:

Descargo de responsabilidad. La información proporcionada no es un consejo comercial. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas en función de la información proporcionada en esta página. Recomendamos tron dent independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Mas leido

Cargando los artículos más leídos...

Manténgase al tanto de las noticias sobre criptomonedas y reciba actualizaciones diarias en su bandeja de entrada

elección del editor

Cargando artículos elegidos por el editor...

- El boletín de cifrado que te mantiene por delante -

Los mercados se mueven rápidamente.

Nos movemos más rápido.

Suscríbase a Cryptopolitan diariamente y obtenga ideas criptográficas oportunas, agudas y relevantes directamente a su bandeja de entrada.

Únete ahora y
nunca te pierdas un movimiento.

Entra. Obtén los hechos.
Adelantarse.

Suscríbete a CryptoPolitan