O microcontrolador popular usado em bilhões de dispositivos IoT e carteiras criptográficas contém falhas sérias que ameaçam o roubo de bitcoins.
A vulnerabilidade com o identificador CVE-2025-27840 na base de dados NIST afeta o chip ESP32, utilizado para conexões Wi-Fi e Bluetooth. O bug permite que criminosos infetem permanentemente microcontroladores através de atualizações, proporcionando oportunidades para futuros ataques.
Após a invasão, os criminosos podem assinar transações criptográficas de forma não autorizada e roubar chaves privadas remotamente.
O microcontrolador instalado em carteiras de hardware como a Blockstream Jade também possui entropia insuficiente no gerador de números pseudoaleatórios (PRNG) utilizado para criar a assinatura da transação. Isso permite que criminosos adivinhem pares de chaves por meio de força bruta.
Durante os experimentos, os especialistas verificaram vetores de possíveis ataques através das falhas identificadas. A implementação de scripts permitiu:
- gerar chaves privadas inválidas, utilizando falhas no PRNG;
- falsificar assinaturas de bitcoin devido a hashing incorreto;
- extrair chaves privadas usando ataques de grupos pequenos e manipulando operações criptográficas ECC;
- gerar chaves públicas falsas explorando a ambiguidade da coordenada Y na curva ECC.
Nos estudos, os especialistas da Crypto Deep Tech usaram uma carteira real com 10 BTC.
«A implementação de mecanismos de proteção robustos e atualizações de segurança regulares são elementos-chave para garantir o funcionamento seguro e confiável dos sistemas digitais. A necessidade de aumentar a segurança em dispositivos e redes, como o ESP32, está se tornando cada vez mais relevante», concluíram os especialistas.
Lembramos que, em março, o fabricante de carteiras criptográficas Trezor corrigiu uma vulnerabilidade nos modelos Safe 3 e Safe 5. O problema estava relacionado ao microcontrolador utilizado para operações criptográficas.#VoteToDelistOnBinance
