BitBox исправляет уязвимости, которые могли привести к установке вредоносного ПО

BTC
Аппаратный кошелекпатч безопасностиуязвимостьпрошивкаBitBox
1 час назадИсточник: crypto.news
BitBox исправляет уязвимости, которые могли привести к установке вредоносного ПО

BitBox выпустила обновление прошивки, исправляющее две серьезные уязвимости, которые могли подвергнуть пользователей аппаратных кошельков вредоносной прошивке или привести к блокировке биткоинов на непредназначенном адресе.

Резюме

  • BitBox исправила две серьезные уязвимости, затрагивающие ее аппаратные кошельки BitBox02 и BitBox02 Nova.
  • Одна ошибка могла позволить установку вредоносной прошивки, а другая могла заблокировать биткоины на непредназначенном адресе.
  • BitBox заявила, что ни одна из уязвимостей не была использована, и сообщений о потере средств пользователей не поступало.
  • Исправления последовали за ошибкой прошивки Coldcard, связанной с кражей биткоинов на сумму более 112 миллионов долларов.

BitBox сообщила в раскрытии информации о безопасности в понедельник, что первая уязвимость связана с повреждением памяти, затрагивающим ненастроенные Multi-версии BitBox02 и BitBox02 Nova, а вторая ошибка затрагивала реализацию Silent Payments производителя кошельков.

Компания заявила, что не нашла доказательств того, что какая-либо из уязвимостей была использована, и не получала сообщений о потере средств пользователями из-за этих ошибок.

Уязвимость BitBox могла позволить установку вредоносной прошивки

Что касается первой уязвимости, BitBox заявила, что вредоносный хост, подключенный к затронутому кошельку, мог использовать повреждение памяти для выполнения произвольного кода до того, как устройство было настроено с кошельком.

Успешная эксплуатация потенциально могла позволить хосту установить вредоносную прошивку, создавая путь, через который средства могли быть скомпрометированы позже, по словам компании.

Воздействие было ограничено Multi-версиями BitBox02 и BitBox02 Nova, которые еще не были настроены. BitBox классифицировала уязвимость как серьезную, поскольку выполнение произвольного кода могло подорвать защитные механизмы, предназначенные для предотвращения запуска несанкционированного программного обеспечения на аппаратном кошельке.

Прошивка управляет тем, как аппаратный кошелек обрабатывает криптографические операции, проверяет транзакции и взаимодействует с подключенным компьютером. BitBox заявила, что уязвимость, таким образом, могла поставить средства под угрозу, если злоумышленнику удалось использовать ошибку для установки вредоносной прошивки на затронутое устройство.

Аналогичные слабости аппаратного и программного обеспечения всплывали у других производителей кошельков в последние месяцы. В июне crypto.news сообщила об ошибке в TROPIC01 Secure Element, используемом в устройствах Trezor Safe 7, после того как исследователи Ledger Donjon провели лазерную атаку с внедрением неисправностей во время лабораторных испытаний.

Trezor заявила, что ее Safe 7 оставался защищенным, поскольку устройство использует три независимых уровня аппаратной безопасности. По словам компании, компрометация только TROPIC01 не предоставляла доступа к PIN-коду, кошельку или средствам пользователя.

Tropic Square предоставила чип Ledger Donjon для независимого тестирования, и исследователи уведомили компанию в январе, что они извлекли некоторые секреты чипа и обошли проверки подписи прошивки с помощью лабораторной атаки.

Другая аппаратная атака, раскрытая в июле, позволила исследователям Ledger Donjon сбросить пароль на карте кошелька Tangem с помощью направленного лазерного импульса по ее защищенному элементу.

Ledger Donjon заявила, что атака требовала физического владения картой, инвазивной подготовки, специальных знаний и лабораторного оборудования стоимостью около 250 000 долларов. Tangem описала повседневный риск для клиентов как «практически несуществующий», посоветовав пользователям хранить свои карты кошелька в физической безопасности.

Ошибка Silent Payments могла заблокировать биткоины

Вторая серьезная уязвимость BitBox затрагивала Silent Payments, функцию конфиденциальности биткоина, которая позволяет пользователям получать платежи без публикации нового адреса для каждой транзакции.

По словам BitBox, вредоносный хост мог использовать эту реализацию, чтобы вызвать блокировку биткоинов на непредназначенном адресе.

Прямая кража через эту уязвимость была невозможна, заявила компания. Вместо этого злоумышленник мог оставить жертву неспособной восстановить биткоины без сотрудничества и потенциально потребовать выкуп в обмен на помощь в разблокировке монет.

Такая атака не передавала бы автоматически контроль над затронутыми биткоинами вредоносному хосту, но BitBox заявила, что уязвимость все же могла поставить средства под угрозу, сделав их недоступными для их владельца.

Компания решила проблему с помощью последнего обновления прошивки и заявила, что не получала сообщений об использовании уязвимости Silent Payments.

BitBox в этом году решала другие проблемы безопасности с помощью обновлений прошивки. Её обновление Oeschinen в июле включало несколько исправлений безопасности, в том числе одно для записи за пределами буфера, затрагивающей прошивку и загрузчик BitBox02.

Согласно раскрытию компании в то время, USB-запрос принимал значение длины без надлежащей проверки на соответствие размеру буфера назначения, что создавало потенциальный путь для вредоносного хоста для запуска записи за пределами буфера.

BitBox заявила, что для этой уязвимости не было продемонстрировано рабочего эксплойта, хотя влияние на поток управления нельзя было полностью исключить.

Ранее в январе компания также исправила две уязвимости BitBox02 Nova, о которых сообщалось через её программу вознаграждения за обнаружение ошибок. BitBox классифицировала эти проблемы как незначительные и умеренные, поскольку для их эксплуатации требовался расширенный физический доступ и они применялись только при определённых условиях.

Уязвимость в прошивке Coldcard привлекла внимание к безопасности кошельков

Обновление BitBox последовало за раскрытием отдельной уязвимости в прошивке Coldcard, связанной с кражей более 112 миллионов долларов в биткоинах, после того как уязвимость оставалась незамеченной более пяти лет.

Galaxy Research в пятницу заявила, что потери, связанные с Coldcard, превысили 112 миллионов долларов, при этом примерно 1778,6 BTC было выведено с более чем 8600 адресов.

Уязвимость была связана с изменением прошивки, внедрённым в марте 2021 года, которое повлияло на случайность, используемую для генерации сидов кошелька. Злоумышленники могли подобрать затронутые сиды и получить соответствующие закрытые ключи без физического доступа к аппаратному кошельку, согласно исследованию инцидента.

Сид кошелька используется для получения закрытых ключей, управляющих его криптовалютой. Слабости, снижающие случайность при генерации сида, могут уменьшить количество возможных комбинаций, которые злоумышленнику нужно проверить.

Для пользователей, чьи кошельки были созданы с затронутой прошивкой Coldcard, простое обновление устройства не исправит сид, уже сгенерированный со слабой случайностью. Для устранения риска, связанного с скомпрометированным сидом, потребуется переместить средства в кошелёк, созданный из нового безопасного сида.

Инцидент затронул линейку аппаратных кошельков, которая получила своё первое крупное аппаратное обновление за несколько лет ранее в 2026 году. Coinkite запустила Coldcard MK5 в марте, и это устройство стало первым аппаратным обновлением флагманской серии MK с момента появления MK4 в 2022 году.

MK5 сохранил архитектуру с двумя защищёнными элементами предыдущей модели, используя чипы от двух разных поставщиков, и сохранил закрытые ключи в воздушном зазоре. Основные изменения включали 1,54-дюймовый дисплей из стекла Gorilla Glass, переработанные физические кнопки и улучшенные функции NFC.

Coinkite заявила тогда, что пять основных обновлений MK5 были сосредоточены на удобстве использования, сохраняя при этом архитектуру безопасности, использовавшуюся в предыдущей модели.

Утечки данных клиентов создали отдельные риски фишинга

Владельцы аппаратных кошельков также столкнулись с инцидентами безопасности вне самих устройств: недавние нарушения, связанные с Trezor и SafePal, раскрыли информацию о клиентах и заказах, принадлежащую более чем 53 000 человек.

Trezor связала раскрытие информации, принадлежащей 13 689 клиентам, с поставщиком доставки ShipMonk. SafePal отдельно заявила, что ошибка авторизации в плагине отслеживания заказов раскрыла данные, связанные с 39 798 клиентами.

Ни один из инцидентов не скомпрометировал аппаратные кошельки компаний, закрытые ключи или фразы восстановления, согласно соответствующим раскрытиям. Обе компании предупредили, что раскрытая личная информация и информация о заказах вместо этого может быть использована для целевого фишинга и попыток выдачи себя за другое лицо.

Такая информация может дать злоумышленникам детали, необходимые для того, чтобы мошенничества, связанные с кошельками, выглядели более правдоподобно. Ранее в феврале злоумышленники отправляли физические письма, выдавая себя за Trezor и Ledger, и инструктировали получателей пройти предполагаемые проверки аутентификации или транзакций.

Физическая фишинговая кампания использовала официально выглядящие письма, содержащие QR-коды, которые направляли получателей на вредоносные веб-сайты. Некоторые письма создавали срочность, утверждая, что пользователи должны пройти процесс аутентификации, чтобы избежать проблем с доступом к своим кошелькам.

Сайты просили жертв ввести фразы восстановления из 12, 20 или 24 слов под предлогом проверки владения. После отправки фразы передавались злоумышленникам, что позволяло им воссоздать кошельки и получить контроль над связанными средствами.

Trezor и Ledger заявили, что законные производители аппаратных кошельков не просят клиентов вводить, сканировать, загружать или делиться фразами восстановления через веб-сайты или другие внешние каналы. По словам компаний, фразы восстановления следует вводить только непосредственно на аппаратном кошельке при восстановлении кошелька.