风险提示:理性看待区块链,提高风险意识!
币界网
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

web3: BitBox披露固件严重漏洞并发布修复更新

摘要

BitBox 本周发布名为 Dixence 的安全更新。公司披露称,其工程团队在内部审计中发现 BitBox02 固件存在两项严重漏洞,以及一项与启动加载程序有关的问题,相关修复已随 v9.26.5 上线。这次披露没有显示漏洞已被实际...

web3: BitBox披露固件严重漏洞并发布修复更新

BitBox 本周发布名为 Dixence 的安全更新。公司披露称,其工程团队在内部审计中发现 BitBox02 固件存在两项严重漏洞,以及一项与启动加载程序有关的问题,相关修复已随 v9.26.5 上线。

这次披露没有显示漏洞已被实际利用。BitBox 表示,暂无用户资金被盗,也没有迹象表明钱包助记词面临风险。不过,尚未升级的旧版固件设备仍处于暴露状态。

启动加载程序问题扩大定性

第一项问题出现在 bootloader,也就是决定设备可接受哪些固件的底层程序。BitBox 表示,7 月随 Oeschinen 版本 v9.26.2 推出的修复,已经封堵了大部分风险,但公司现在认为,最初问题的严重程度高于早先披露。

按照公司说明,攻击者若先通过钓鱼方式诱导用户安装伪造的 BitBoxApp,再让用户解锁一台被篡改的设备,就可能把恶意固件写入正版 BitBox02,进而转走设备中的加密资产。

BitBox 同时称,较新的 BitBox02 Nova 因采用不同版本的 bootloader,不受这一问题影响。

Multi 版本初始化前受影响

第二项严重漏洞出现在 BitBox02 Multi 版本,而且仅限设备尚未完成钱包初始化之前。公司称,在连接受控电脑的情况下,这一内存破坏漏洞可能导致任意代码执行,并进一步加载恶意固件。

BitBox 表示,Bitcoin-only 版本不包含受影响代码,因此不在此次漏洞范围内。

v9.26.5 已修复三项问题

第三项问题风险相对较低,涉及钱包的 silent payment 功能。公司称,这一问题不能直接盗取资产,但可能把资金锁定到错误地址,形成类似勒索的效果。

  • v9.26.2 已修复大部分 bootloader 风险
  • v9.26.5 已修复三项已披露问题
  • 未更新的旧版固件仍然存在暴露面

BitBox 还表示,这次内部审计使用了前沿 AI 模型辅助分析,公司另文介绍了借助 AI 审计固件的做法。近期硬件钱包行业连续出现安全事件,市场对设备安全的关注也在升温。此前,Coldcard 固件漏洞事件已造成约 1,596 枚 BTC 被盗;SafePal 近期的数据泄露,也再次引发用户对硬件钱包持有者信息暴露的担忧。

评论 (5)

登录 后即可发表评论
珝之爱
珝之爱 54分钟前

这BitBox咋老出漏洞啊,赶紧让用户都升级,别再出问题了。

0 回复
一曲 杆常断
一曲 杆常断 57分钟前

要是漏洞被利用了,用户损失就大了,BitBox得负起责任来。

0 回复
明天
明天 58分钟前

硬件钱包安全问题太多了,选的时候得谨慎,BitBox这次悬了。

0 回复
杰瑞£米瓦德

还好没实际被盗,不过这安全漏洞不解决,以后谁还敢用他家钱包。

0 回复
艾
1小时前

这AI审计也没完全防住漏洞,看来还得加强啊。

0 回复
更多