W skrócie
- BitBox wydał aktualizację Dixence po tym, jak wewnętrzne audyty AI wykryły dwie poważne luki oraz problem z bootloaderem.
- Ich wykorzystanie wymagało udanego ataku phishingowego oraz odblokowania przez użytkownika zmodyfikowanego urządzenia.
- BitBox twierdzi, że żadne środki użytkowników nie zostały skradzione, a ziarno portfela nigdy nie było zagrożone.
BitBox, producent z Zurychu stojący za BitBox02, opublikował w tym tygodniu aktualizację bezpieczeństwa Dixence po tym, jak jego własni inżynierowie odkryli dwie poważne wady w oprogramowaniu układowym portfela kryptowalut.
Firma sama ujawniła te problemy, bez dowodów na to, że kiedykolwiek zostały wykorzystane. Jednak sama wiadomość prawdopodobnie wystarczy, aby włączyć alarmy u większości posiadaczy Bitcoinów, biorąc pod uwagę niedawny exploit producenta portfeli sprzętowych Coldcard, który doprowadził do kradzieży ponad 130 milionów dolarów w BTC.

Dla BitBox pierwszy problem leży w bootloaderze, kodzie, który decyduje, które oprogramowanie układowe urządzenie zaakceptuje. Poprawka wydana w lipcowej wersji Oeschinen (v9.26.2) zamknęła większość z nich, ale BitBox twierdzi teraz, że pierwotny problem był poważniejszy niż początkowo raportowano. Atakujący, który przeprowadził atak phishingowy – oszukując użytkownika, aby zainstalował fałszywą aplikację BitBoxApp i odblokował urządzenie – mógł załadować złośliwe oprogramowanie układowe na oryginalny BitBox02 i odejść z monetami.
BitBox02 Nova, nowszy model, nigdy nie był narażony ze względu na wersję bootloadera.
Drugi poważny błąd to wada uszkodzenia pamięci w edycji Multi BitBox przed skonfigurowaniem go z portfelem. W połączeniu z wrogim komputerem może pozwolić na wykonanie dowolnego kodu i ponownie złośliwe oprogramowanie układowe. Edycja tylko Bitcoin nie zawiera dotkniętego kodu, więc jest bezpieczna.
Trzeci problem, mniej niebezpieczny, dotyczył funkcji cichej płatności portfela. Nie mógł bezpośrednio ukraść monet, ale mógł zablokować środki na niewłaściwym adresie w ruchu przypominającym okup. Wszystkie trzy zostały naprawione w wersji v9.26.5.
BitBox oparł się na modelach AI nowej generacji podczas wewnętrznego przeglądu, co jest częścią szerszych działań, które firma opisała w osobnym poście na temat audytu oprogramowania układowego z pomocą AI.
To kolejne przypomnienie, że portfele sprzętowe, od dawna uważane za idealny wybór dla użytkowników kryptowalut dbających o bezpieczeństwo, nie są niezniszczalne.

Wykorzystanie luki w zabezpieczeniach Coldcard Bitcoin pokazało, jak pięcioletni błąd w oprogramowaniu układowym pozwolił złodziejom wyprowadzić około 1596 BTC, co było największym włamaniem do portfela sprzętowego w 2026 roku. Kilka dni temu naruszenie danych producenta portfeli sprzętowych SafePal wzbudziło nowe obawy dotyczące tak zwanych ataków typu "klucz francuski" na właścicieli portfeli, których dane osobowe, w tym adresy fizyczne, zostały ujawnione.
W tym przypadku BitMox twierdzi, że nie ma się czym martwić poza aktualizacją. Zgodnie z oświadczeniem BitBox: "Nie ma doniesień o kradzieży środków użytkowników i nie ma powodu do paniki".
Poprawka jest dostępna na stronie bitbox.swiss/download, a starsze oprogramowanie układowe pozostaje narażone, dopóki użytkownicy go nie zainstalują.






