web3: BitBox披露固件严重漏洞并发布修复更新
摘要
币行吧报道: BitBox 本周发布名为 Dixence 的安全更新。公司披露称,其工程团队在内部审计中发现...
BitBox 本周发布名为 Dixence 的安全更新。公司披露称,其工程团队在内部审计中发现 BitBox02 固件存在两项严重漏洞,以及一项与启动加载程序有关的问题,相关修复已随 v9.26.5 上线。
这次披露没有显示漏洞已被实际利用。BitBox 表示,暂无用户资金被盗,也没有迹象表明钱包助记词面临风险。不过,尚未升级的旧版固件设备仍处于暴露状态。
启动加载程序问题扩大定性
第一项问题出现在 bootloader,也就是决定设备可接受哪些固件的底层程序。BitBox 表示,7 月随 Oeschinen 版本 v9.26.2 推出的修复,已经封堵了大部分风险,但公司现在认为,最初问题的严重程度高于早先披露。
按照公司说明,攻击者若先通过钓鱼方式诱导用户安装伪造的 BitBoxApp,再让用户解锁一台被篡改的设备,就可能把恶意固件写入正版 BitBox02,进而转走设备中的加密资产。
BitBox 同时称,较新的 BitBox02 Nova 因采用不同版本的 bootloader,不受这一问题影响。
Multi 版本初始化前受影响
第二项严重漏洞出现在 BitBox02 Multi 版本,而且仅限设备尚未完成钱包初始化之前。公司称,在连接受控电脑的情况下,这一内存破坏漏洞可能导致任意代码执行,并进一步加载恶意固件。
BitBox 表示,Bitcoin-only 版本不包含受影响代码,因此不在此次漏洞范围内。
v9.26.5 已修复三项问题
第三项问题风险相对较低,涉及钱包的 silent payment 功能。公司称,这一问题不能直接盗取资产,但可能把资金锁定到错误地址,形成类似勒索的效果。
- v9.26.2 已修复大部分 bootloader 风险
- v9.26.5 已修复三项已披露问题
- 未更新的旧版固件仍然存在暴露面
BitBox 还表示,这次内部审计使用了前沿 AI 模型辅助分析,公司另文介绍了借助 AI 审计固件的做法。近期硬件钱包行业连续出现安全事件,市场对设备安全的关注也在升温。此前,Coldcard 固件漏洞事件已造成约 1,596 枚 BTC 被盗;SafePal 近期的数据泄露,也再次引发用户对硬件钱包持有者信息暴露的担忧。
评论 (5)
BitBox这审计还算及时,不过硬件钱包安全问题真让人操心,以后咋选啊。
还好新的BitBox02 Nova不受影响,Multi版本初始化前有风险这点得注意。
又有漏洞,硬件钱包市场太乱了,上次Coldcard就丢了不少币,愁人。
这漏洞问题不少啊,还好目前没用户资金被盗,得赶紧让用旧版固件的人升级。
用AI审计是个好办法,希望能把安全漏洞都排查出来,让用户放心。