簡介

  • BitBox 在內部 AI 審計發現兩個嚴重漏洞及一個引導程式問題後,發布了 Dixence 更新。
  • 利用這些漏洞需要成功的網路釣魚攻擊,加上使用者解鎖被篡改的裝置。
  • BitBox 表示沒有使用者資金被盜,錢包種子也從未處於風險之中。

總部位於蘇黎世的 BitBox02 製造商 BitBox,發布了本週的 Dixence 安全更新,此前其自家工程師在加密貨幣錢包的韌體中發現了兩個嚴重缺陷。

該公司自行披露了這些問題,沒有證據表明它們曾被利用。但考慮到最近硬體錢包製造商 Coldcard 遭到利用,導致超過 1.3 億美元的比特幣被盜,這個消息本身可能足以引起大多數比特幣持有者的警覺。

Myriad: Bitcoin's next move? Click to make your prediction.
Myriad:比特幣的下一步?點擊進行預測

對於 BitBox 而言,第一個問題出在引導程式(bootloader),即決定設備接受哪個韌體的程式碼。7 月發布的 Oeschinen 版本(v9.26.2)中的修復程式關閉了大部分漏洞,但 BitBox 現在表示,原始問題比最初報告的更嚴重。攻擊者若進行釣魚詐騙——誘騙用戶安裝假的 BitBoxApp 並解鎖設備——就可能將惡意韌體載入真正的 BitBox02 上,然後帶著加密貨幣離開。

較新型號 BitBox02 Nova 因其引導程式版本而從未受到影響。

第二個嚴重錯誤是 BitBox 在設定錢包之前,Multi 版本中存在記憶體損壞漏洞。若搭配惡意電腦,可能允許任意程式碼執行,並再次載入惡意韌體。比特幣專用版不包含受影響的程式碼,因此不受影響。

第三個問題危險性較低,涉及錢包的靜態支付功能。它無法直接竊取加密貨幣,但可能以勒索方式將資金鎖定到錯誤地址。所有三個問題已在 v9.26.5 中修復。

BitBox在內部審查期間依賴前沿AI模型,這是該公司在一篇單獨的文章中描述的利用AI輔助審計韌體的更廣泛努力的一部分。

這再次提醒我們,長期被認為是注重安全性的加密用戶理想選擇的硬體錢包並非無懈可擊。

Myriad: When will OpenAI release GPT-6? Click to make your prediction.
Myriad: OpenAI何時會發布GPT-6? 點擊做出你的預測

Coldcard比特幣漏洞展示了五年前的韌體漏洞如何讓盜賊竊取了約1,596 BTC,這是2026年最大的硬體錢包駭客攻擊。幾天前,硬體錢包製造商SafePal的數據洩露事件引發了對所謂「扳手攻擊」的新擔憂,這種攻擊針對的是個人資料(包括實體地址)被曝光的錢包所有者。

在這種情況下,BitMox表示除了更新之外無需擔心。根據BitBox的披露,「目前沒有用戶資金被盜的報告,用戶沒有理由恐慌。」

修復程式已在bitbox.swiss/download上線,舊版韌體在用戶安裝之前仍然暴露在風險中。