Vulnerabilidad en Bitcoin (CVE-2017-9230)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/05/2017
Última modificación:
20/04/2025
Descripción
** EN DISPUTA ** El algoritmo de Prueba de trabajo de Bitcoin no considera una determinada metodología de ataque relacionada con encabezados de bloque de 80 bytes con una variedad de fragmentos iniciales de 64 bytes seguidos por el mismo fragmento de 16 bytes, terminando múltiples valores de raíz de candidato con los mismos 4 bytes y cálculos con números sqrt. Esto viola los supuestos de seguridad de (1) la elección de la entrada, fuera del área específica de nonce, alimentada a la función Prueba de trabajo no debería cambiar su dificultad para evaluar y (2) cada ejecución de la función Prueba de trabajo debería Se independiente. NOTA: varias personas sienten que esta metodología es una optimización minera benigna, no una vulnerabilidad.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:bitcoin:bitcoin:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.mit.edu/~jlrubin//public/pdfs/Asicboost.pdf
- http://www.securityfocus.com/bid/98657
- https://arxiv.org/ftp/arxiv/papers/1604/1604.00575.pdf
- https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017-April/013996.html
- https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017-May/014349.html
- https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017-May/014351.html
- https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017-May/014352.html
- http://www.mit.edu/~jlrubin//public/pdfs/Asicboost.pdf
- http://www.securityfocus.com/bid/98657
- https://arxiv.org/ftp/arxiv/papers/1604/1604.00575.pdf
- https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017-April/013996.html
- https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017-May/014349.html
- https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017-May/014351.html
- https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017-May/014352.html