Vi điều khiển phổ biến được sử dụng trong hàng tỷ thiết bị IoT và ví tiền điện tử chứa lỗi nghiêm trọng, đe dọa đến việc đánh cắp bitcoin.

Lỗ hổng có mã định danh CVE-2025-27840 trong cơ sở dữ liệu NIST ảnh hưởng đến chip ESP32, được sử dụng để kết nối qua Wi-Fi và Bluetooth. Lỗi cho phép kẻ tấn công liên tục lây nhiễm các vi điều khiển thông qua việc cập nhật, tạo cơ hội cho các cuộc tấn công trong tương lai.

Sau khi bị xâm nhập, kẻ tấn công có thể ký kết các giao dịch tiền điện tử một cách trái phép và đánh cắp các khóa bí mật từ xa.

Vi điều khiển được cài đặt trong các ví phần cứng như Blockstream Jade cũng có độ ngẫu nhiên không đủ trong bộ sinh số giả ngẫu nhiên (PRNG) được sử dụng để tạo chữ ký giao dịch. Điều này cho phép kẻ tấn công đoán các cặp khóa bằng phương pháp thử và sai.

Trong quá trình thí nghiệm, các chuyên gia đã kiểm tra các vector tấn công có thể xảy ra thông qua các lỗi được phát hiện. Việc triển khai các kịch bản cho phép:

- tạo ra các khóa riêng không hợp lệ bằng cách sử dụng các thiếu sót của PRNG;

- làm giả chữ ký bitcoin do hash không chính xác;

- trích xuất các khóa riêng bằng cách tấn công nhóm nhỏ và thao tác với các hoạt động mã hóa ECC;

- tạo ra các khóa công khai giả mạo thông qua việc khai thác sự không rõ ràng của tọa độ Y trên đường cong ECC.

Trong các nghiên cứu, các chuyên gia Crypto Deep Tech đã sử dụng một ví thực với 10 BTC.

«Việc triển khai các cơ chế bảo vệ đáng tin cậy và cập nhật bảo mật thường xuyên là những yếu tố then chốt để đảm bảo vận hành an toàn và đáng tin cậy cho các hệ thống kỹ thuật số. Nhu cầu nâng cao bảo mật trong các thiết bị và mạng, như ESP32, ngày càng trở nên cấp thiết», - các chuyên gia kết luận.

Nhắc lại, vào tháng 3, nhà sản xuất ví tiền điện tử phần cứng Trezor đã khắc phục lỗ hổng trong các mẫu Safe 3 và Safe 5. Vấn đề liên quan đến vi điều khiển thực hiện các hoạt động mã hóa.