NachrichtenKryptoBitBox behebt zwei schwere Hardware-Wallet-Schwachstellen im Dixence-Update

BitBox behebt zwei schwere Hardware-Wallet-Schwachstellen im Dixence-Update

Autor: Crypto Adventure·

Wichtige Erkenntnisse

  • BitBox hat beide Schwachstellen in Firmware-Version 9.26.5 behoben und sagt, dass das Update von den am 17. August offengelegten Problemen nicht betroffen ist.
  • Die Speicherbeschädigungsschwachstelle betraf die Multi-Editionen von BitBox02 und BitBox02 Nova bis Firmware 9.26.4, wenn sie vor der Wallet-Einrichtung mit einem bösartigen Host verbunden wurden.
  • Eine Ausnutzung der ersten Schwachstelle hätte die Ausführung beliebigen Codes und möglicherweise die Installation bösartiger Firmware ermöglicht.
  • Das Silent-Payments-Problem hätte Gelder an eine unbeabsichtigte Adresse umleiten und die Wiederherstellung von der Zusammenarbeit zwischen Angreifer und vorgesehenem Empfänger abhängig machen können.
  • BitBox erklärte, keine Ausnutzung oder gestohlene Nutzergelder im Zusammenhang mit beiden Schwachstellen festgestellt zu haben, und empfahl die Aktualisierung über BitBoxApp oder die offizielle Website.
BitBox behebt zwei schwere Hardware-Wallet-Schwachstellen im Dixence-Update

BitBox hat sein Sicherheitsupdate Dixence vom August 2026 veröffentlicht, nachdem interne Prüfungen zwei schwere Schwachstellen in der Firmware seiner Hardware-Wallet aufgedeckt hatten, darunter einen Speicherbeschädigungsfehler, der die Ausführung beliebigen Codes ermöglichen könnte. Für Nutzer von Hardware-Wallets sind solche Offenlegungen wichtig, weil diese Geräte darauf ausgelegt sind, Schlüssel von verbundenen Computern zu isolieren. Schwachstellen, die einen bösartigen Host oder eine Firmware-Installation betreffen, können daher das Vertrauensmodell beeinträchtigen, auf dem diese Produkte beruhen.

Das Dixence-Update behebt beide Probleme mit Firmware-Version 9.26.5. BitBox teilte mit, dass es weder Ausnutzung noch gestohlene Nutzergelder im Zusammenhang mit einer der beiden Schwachstellen festgestellt habe, und empfiehlt allen Nutzern, ihre BitBoxApp und die Geräte-Firmware zu aktualisieren.

Speicherfehler könnte bösartige Firmware ermöglichen

Die erste Schwachstelle betrifft die Multi-Editionen von BitBox02 und BitBox02 Nova bis einschließlich Firmware-Version 9.26.4, wenn ein Gerät noch nicht mit einer Wallet eingerichtet wurde und mit einem bösartigen Host verbunden ist.

Eine erfolgreiche Ausnutzung könnte Speicherbeschädigung und die Ausführung beliebigen Codes auslösen und damit möglicherweise die Installation bösartiger Firmware auf der Hardware-Wallet ermöglichen. Die Bitcoin-only-Edition von BitBox ist nicht betroffen, da ihre Firmware den verwundbaren Code nicht enthält.

Die Offenlegung erfolgt Wochen, nachdem eine verwundbare Seed-Generierung in älterer Coldcard-Firmware im Juli zum bislang größten erfassten Krypto-Sicherheitsverlust wurde. Der mit Coldcard verbundene Abfluss führte im Monat zu geschätzten 210,3 Millionen US-Dollar an Verlusten durch Krypto-Hacks, wobei die betroffene Firmware Bitcoin-Seeds mit deutlich weniger Zufälligkeit als beabsichtigt erzeugte.

Schwachstelle bei Silent Payments könnte Bitcoin-Gelder sperren

Eine zweite BitBox-Schwachstelle betrifft die Implementierung von Silent Payments. Ein bösartiger Host könnte eine Transaktion so manipulieren, dass für eine Silent-Payment-Adresse vorgesehene Gelder stattdessen an einer unbeabsichtigten Adresse gesperrt werden.

Die Schwachstelle bot keinen direkten Mechanismus zum Diebstahl des Bitcoins. Eine Wiederherstellung könnte die Zusammenarbeit zwischen dem Angreifer und dem vorgesehenen Empfänger erfordern, was ein mögliches Erpressungsszenario schafft. BitBox02- und BitBox02-Nova-Geräte mit den Firmware-Versionen 9.21.0 bis 9.26.4 könnten betroffen sein, wenn eine Silent-Payment-Transaktion in Verbindung mit einem bösartigen Host erstellt wird.

Hersteller von Hardware-Wallets sahen sich in diesem Jahr mehreren voneinander unabhängigen Sicherheitsmeldungen gegenüber. Trezor legte im Juni eine separate TROPIC01-Schwachstelle im Secure Element offen, die eine physische Sicherheitsschicht des Safe 7 betrifft; der Angriff erforderte jedoch physischen Besitz, Spezialausrüstung und legte weder Wallet-Backups noch Gelder offen.

Frühere Bootloader-Schwachstelle war bereits gepatcht

BitBox veröffentlichte außerdem neue Details zu einer separaten Bootloader-Schwachstelle, die bereits in Firmware-Version 9.26.2 behoben wurde. Dieser Angriff hätte einen Nutzer dazu verleiten können, bösartige Firmware auf einem authentischen BitBox02 zu installieren, nachdem er zuvor über eine gefälschte BitBoxApp oder einen ähnlichen Phishing-Weg kompromittiert wurde. BitBox02-Nova-Geräte sind von diesem älteren Bootloader-Pfad nicht betroffen.

Nutzer sollten Updates über die vorhandene BitBoxApp oder die offizielle BitBox-Website installieren und niemals Wiederherstellungswörter in einen Computer, eine Website oder eine Update-Aufforderung eingeben. BitBox-Firmware-Version 9.26.5 ist von keiner der im Disclosure vom 17. August behandelten Schwachstellen betroffen.