简介
- BitBox在内部AI审计发现两个严重漏洞以及一个引导加载程序问题后,发布了Dixence更新。
- 利用这些漏洞需要一次成功的网络钓鱼攻击,并且用户解锁了被篡改的设备。
- BitBox表示没有用户资金被盗,钱包种子从未面临风险。
总部位于苏黎世的BitBox,是BitBox02的制造商,其工程师在加密货币钱包固件中发现两个严重缺陷后,于本周发布了Dixence安全更新。
该公司自行披露了这些问题,没有证据表明它们曾被利用。但鉴于硬件钱包制造商Coldcard最近被利用,导致超过1.3亿美元的BTC被盗,这一消息本身可能足以引起大多数比特币持有者的警觉。

对于 BitBox,第一个问题出在引导加载程序中,即决定设备接受哪个固件的代码。7 月发布的 Oeschinen 版本(v9.26.2)中的修复关闭了大部分问题,但 BitBox 现在表示,最初的问题比首次报告的要严重。一个进行网络钓鱼诈骗的攻击者——诱骗用户安装虚假的 BitBoxApp 并解锁设备——可能将恶意固件加载到真正的 BitBox02 上,然后带着硬币离开。
较新型号的 BitBox02 Nova 由于其引导加载程序版本,从未暴露过。
第二个严重错误是 BitBox 的 Multi 版本在设置钱包之前存在内存损坏缺陷。与恶意计算机配合使用时,它可能允许任意代码执行,并再次加载恶意固件。仅比特币版本不包含受影响的代码,因此它是安全的。
第三个问题危险性较低,涉及钱包的静默支付功能。它不能直接窃取硬币,但可能以勒索的方式将资金锁定到错误的地址。所有三个问题都在 v9.26.5 中修复。
BitBox在内部审查中依赖前沿AI模型,这是该公司在一篇单独文章中描述的利用AI帮助审计固件的更广泛努力的一部分。
这再次提醒人们,硬件钱包长期以来被认为是注重安全的加密货币用户的首选,但并非无懈可击。

The Coldcard比特币漏洞展示了五年前的固件漏洞如何让盗贼窃取了约1,596 BTC,这是2026年最大的硬件钱包黑客攻击。几天前,硬件钱包制造商SafePal的数据泄露引发了新的担忧,即所谓的“扳手攻击”针对钱包所有者,他们的个人信息(包括实际地址)被曝光。
在这种情况下,BitMox表示除了更新之外无需担心。根据BitBox的披露,“没有用户资金被盗的报告,用户没有理由恐慌。”
修复程序已在bitbox.swiss/download上线,旧固件在用户安装之前仍然暴露。






