Кратко
- BitBox выпустила обновление Dixence после того, как внутренние ИИ-аудиты выявили две серьёзные уязвимости и проблему с загрузчиком.
- Для их эксплуатации требовалась успешная фишинговая атака, а также разблокировка пользователем подделанного устройства.
- BitBox заявляет, что средства пользователей не были похищены, а сид-фраза кошелька никогда не подвергалась риску.
BitBox, цюрихский производитель BitBox02, выпустила обновление безопасности Dixence на этой неделе после того, как её собственные инженеры обнаружили два серьёзных дефекта в прошивке криптовалютного кошелька.
Компания сама раскрыла эти проблемы, и нет доказательств того, что они когда-либо были использованы. Но сама новость, вероятно, достаточна, чтобы поднять тревогу у большинства держателей биткоинов, учитывая недавнюю эксплуатацию производителя аппаратных кошельков Coldcard, которая привела к краже более 130 миллионов долларов в BTC.

Для BitBox первая проблема кроется в загрузчике — коде, который определяет, какую прошивку устройство примет. Исправление, выпущенное в июльском релизе Oeschinen (v9.26.2), закрыло большую её часть, но теперь BitBox сообщает, что исходная проблема была серьёзнее, чем сообщалось ранее. Злоумышленник, проведя фишинговую атаку — обманом заставив пользователя установить поддельное приложение BitBoxApp и разблокировать устройство — мог загрузить вредоносную прошивку на подлинный BitBox02 и уйти с монетами.
BitBox02 Nova, более новая модель, никогда не подвергалась риску из-за версии загрузчика.
Вторая серьёзная ошибка — это дефект повреждения памяти в Multi-версии BitBox до её настройки с кошельком. В сочетании с враждебным компьютером она могла позволить выполнение произвольного кода и, опять же, вредоносную прошивку. Версия только для Биткоина не содержит затронутого кода, так что она чиста.
Третья проблема, менее опасная, касалась функции тихих платежей кошелька. Она не могла напрямую украсть монеты, но могла заблокировать средства на неправильном адресе в стиле выкупа. Все три исправлены в v9.26.5.
BitBox опирался на передовые модели ИИ во время внутренней проверки, что является частью более широкой инициативы, описанной компанией в отдельном посте об аудите прошивки с помощью ИИ.
Это еще одно напоминание о том, что аппаратные кошельки, долгое время считавшиеся идеальным выбором для заботящихся о безопасности криптопользователей, не являются пуленепробиваемыми.

Эксплойт Coldcard Bitcoin показал, как пятилетняя ошибка в прошивке позволила ворам вывести примерно 1596 BTC, что стало крупнейшим взломом аппаратных кошельков в 2026 году. Несколько дней назад утечка данных производителя аппаратных кошельков SafePal вызвала новые опасения по поводу так называемых атак с применением физического насилия на владельцев кошельков, чьи личные данные, включая физические адреса, были раскрыты.
В данном случае BitMox утверждает, что беспокоиться не о чем, кроме обновления. Согласно заявлению BitBox, «Нет сообщений о краже средств пользователей, и нет причин для паники».
Исправление доступно на bitbox.swiss/download, и старая прошивка остается уязвимой, пока пользователи не установят его.






