web3: BitBox披露固件严重漏洞并发布修复更新
摘要
BitBox 本周发布名为 Dixence 的安全更新。公司披露称,其工程团队在内部审计中发现 BitBox02 固件存在两项严重漏洞,以及一项与启动加载程序有关的问题,相关修复已随 v9.26.5 上线。这次披露没有显示漏洞已被实际...
BitBox 本周发布名为 Dixence 的安全更新。公司披露称,其工程团队在内部审计中发现 BitBox02 固件存在两项严重漏洞,以及一项与启动加载程序有关的问题,相关修复已随 v9.26.5 上线。
这次披露没有显示漏洞已被实际利用。BitBox 表示,暂无用户资金被盗,也没有迹象表明钱包助记词面临风险。不过,尚未升级的旧版固件设备仍处于暴露状态。
启动加载程序问题扩大定性
第一项问题出现在 bootloader,也就是决定设备可接受哪些固件的底层程序。BitBox 表示,7 月随 Oeschinen 版本 v9.26.2 推出的修复,已经封堵了大部分风险,但公司现在认为,最初问题的严重程度高于早先披露。
按照公司说明,攻击者若先通过钓鱼方式诱导用户安装伪造的 BitBoxApp,再让用户解锁一台被篡改的设备,就可能把恶意固件写入正版 BitBox02,进而转走设备中的加密资产。
BitBox 同时称,较新的 BitBox02 Nova 因采用不同版本的 bootloader,不受这一问题影响。
Multi 版本初始化前受影响
第二项严重漏洞出现在 BitBox02 Multi 版本,而且仅限设备尚未完成钱包初始化之前。公司称,在连接受控电脑的情况下,这一内存破坏漏洞可能导致任意代码执行,并进一步加载恶意固件。
BitBox 表示,Bitcoin-only 版本不包含受影响代码,因此不在此次漏洞范围内。
v9.26.5 已修复三项问题
第三项问题风险相对较低,涉及钱包的 silent payment 功能。公司称,这一问题不能直接盗取资产,但可能把资金锁定到错误地址,形成类似勒索的效果。
- v9.26.2 已修复大部分 bootloader 风险
- v9.26.5 已修复三项已披露问题
- 未更新的旧版固件仍然存在暴露面
BitBox 还表示,这次内部审计使用了前沿 AI 模型辅助分析,公司另文介绍了借助 AI 审计固件的做法。近期硬件钱包行业连续出现安全事件,市场对设备安全的关注也在升温。此前,Coldcard 固件漏洞事件已造成约 1,596 枚 BTC 被盗;SafePal 近期的数据泄露,也再次引发用户对硬件钱包持有者信息暴露的担忧。
评论 (5)
这BitBox咋老出漏洞啊,赶紧让用户都升级,别再出问题了。
要是漏洞被利用了,用户损失就大了,BitBox得负起责任来。
硬件钱包安全问题太多了,选的时候得谨慎,BitBox这次悬了。
还好没实际被盗,不过这安全漏洞不解决,以后谁还敢用他家钱包。
这AI审计也没完全防住漏洞,看来还得加强啊。