NieuwsCryptoBitBox herstelt twee ernstige kwetsbaarheden in hardware wallet met Dixence-update

BitBox herstelt twee ernstige kwetsbaarheden in hardware wallet met Dixence-update

Auteur: Crypto Adventure·

Belangrijkste punten

  • BitBox heeft beide kwetsbaarheden opgelost in firmwareversie 9.26.5 en stelt dat de update niet wordt getroffen door de problemen die op 17 augustus zijn openbaar gemaakt.
  • De geheugencorruptiekwetsbaarheid trof Multi-edities van de BitBox02 en BitBox02 Nova tot en met firmware 9.26.4 wanneer deze vóór de wallet-installatie verbonden waren met een kwaadaardige host.
  • Misbruik van de eerste kwetsbaarheid kon willekeurige code-uitvoering mogelijk maken en mogelijk leiden tot de installatie van kwaadaardige firmware.
  • Het Silent Payments-probleem kon fondsen naar een onbedoeld adres omleiden en maakte herstel afhankelijk van samenwerking tussen de aanvaller en de beoogde ontvanger.
  • BitBox heeft gemeld geen misbruik of gestolen gebruikersfondsen te hebben vastgesteld in verband met een van beide kwetsbaarheden en adviseerde gebruikers een update uit te voeren via BitBoxApp of de officiële website.
BitBox herstelt twee ernstige kwetsbaarheden in hardware wallet met Dixence-update

BitBox heeft zijn Dixence-beveiligingsupdate van augustus 2026 uitgebracht nadat interne audits twee ernstige kwetsbaarheden in de firmware van zijn hardware wallet aan het licht brachten, waaronder een geheugencorruptiefout die willekeurige code-uitvoering mogelijk kan maken. Voor gebruikers van hardware wallets zijn dit soort openbaarmakingen relevant, omdat de apparaten ontworpen zijn om sleutels geïsoleerd te houden van verbonden computers; kwetsbaarheden die een kwaadaardige host of firmware-installatie betreffen, kunnen het vertrouwensmodel aantasten waarop deze producten steunen.

De Dixence-update lost beide problemen op met firmwareversie 9.26.5. BitBox heeft gemeld geen misbruik of gestolen gebruikersfondsen te hebben vastgesteld in verband met een van beide kwetsbaarheden en raadt alle gebruikers aan hun BitBoxApp en apparaatfirmware bij te werken.

Geheugensfout kon kwaadaardige firmware mogelijk maken

De eerste kwetsbaarheid treft Multi-edities van de BitBox02 en BitBox02 Nova tot en met firmwareversie 9.26.4, wanneer een apparaat nog niet met een wallet is ingesteld en verbonden is met een kwaadaardige host.

Succesvol misbruik kon leiden tot geheugencorruptie en willekeurige code-uitvoering, waardoor mogelijk kwaadaardige firmware op de hardware wallet kon worden geïnstalleerd. De Bitcoin-only-editie van BitBox wordt niet getroffen omdat de firmware de kwetsbare code niet bevat.

De openbaarmaking volgt enkele weken nadat kwetsbare seed-generatie in oudere Coldcard-firmware uitgroeide tot het grootste cryptobeveiligingsverlies dat in juli werd geregistreerd. De aan Coldcard gekoppelde drain leidde in die maand naar schatting tot 210,3 miljoen dollar aan verliezen door cryptohacks, waarbij de getroffen firmware Bitcoin-seeds produceerde met aanzienlijk minder willekeur dan bedoeld.

Silent Payments-kwetsbaarheid kon Bitcoin-fondsen blokkeren

Een tweede BitBox-kwetsbaarheid betreft de Silent Payments-implementatie. Een kwaadaardige host kon een transactie zodanig manipuleren dat fondsen die bestemd waren voor een Silent Payment-adres in plaats daarvan werden vergrendeld op een onbedoeld adres.

De kwetsbaarheid bood geen direct mechanisme om de bitcoin te stelen. Herstel kon samenwerking vereisen van de aanvaller en de beoogde ontvanger, wat een mogelijk losgeldscenario creëerde. BitBox02- en BitBox02 Nova-apparaten met firmwareversies 9.21.0 tot en met 9.26.4 kunnen worden getroffen bij het aanmaken van een Silent Payment-transactie terwijl ze verbonden zijn met een kwaadaardige host.

Fabrikanten van hardware wallets kregen dit jaar te maken met verschillende niet-gerelateerde beveiligingsopenbaarmakingen. Trezor maakte in juni een afzonderlijke kwetsbaarheid in het TROPIC01-beveiligingselement bekend, die één fysieke beveiligingslaag in de Safe 7 trof, hoewel die aanval fysieke bezit en gespecialiseerde apparatuur vereiste en geen wallet-backups of fondsen blootstelde.

Eerdere bootloaderzwakte was al gepatcht

BitBox verstrekte ook nieuwe details over een afzonderlijke bootloaderzwakte die al is opgelost in firmwareversie 9.26.2. Die aanval had een gebruiker zodanig kunnen manipuleren dat deze kwaadaardige firmware op een authentieke BitBox02 installeerde, nadat de gebruiker eerst was gecompromitteerd via een nep-BitBoxApp of een vergelijkbare phishingroute. BitBox02 Nova-apparaten worden niet getroffen door dat oudere bootloaderpad.

Gebruikers dienen updates te installeren via de bestaande BitBoxApp of de officiële BitBox-website en mogen herstelwoorden nooit invoeren op een computer, website of in een update-melding. BitBox-firmwareversie 9.26.5 wordt niet getroffen door een van de kwetsbaarheden die in de openbaarmaking van 17 augustus zijn behandeld.