NieuwsCryptoBitBox dicht ernstige firmwarefouten die door AI-ondersteunde audits werden ontdekt in Dixence-update

BitBox dicht ernstige firmwarefouten die door AI-ondersteunde audits werden ontdekt in Dixence-update

Auteur: Decrypt·

Belangrijkste punten

  • BitBox meldde dat zijn ingenieurs tijdens een intern onderzoek twee ernstige firmwarekwetsbaarheden en een aanvullend bootloaderprobleem ontdekten.
  • Het bedrijf stelde dat er geen gebruikersgelden zijn gestolen en dat er geen bewijs is dat de fouten zijn misbruikt.
  • Eén probleem kon er mogelijk toe leiden dat kwaadaardige firmware op een echte BitBox02 werd geïnstalleerd na een phishingaanval en het ontgrendelen van het apparaat.
  • Een tweede ernstige fout trof de Multi-editie vóór het instellen van de wallet en kon willekeurige code-uitvoering op een vijandige computer mogelijk maken.
  • Alle drie de kwetsbaarheden zijn opgelost in firmwareversie v9.26.5, en BitBox zegt dat oudere apparaten kwetsbaar blijven totdat gebruikers de update installeren.
BitBox dicht ernstige firmwarefouten die door AI-ondersteunde audits werden ontdekt in Dixence-update

BitBox, de in Zürich gevestigde maker van de BitBox02-hardwarewallet, heeft zijn Dixence-beveiligingsupdate uitgebracht nadat de eigen ingenieurs van het bedrijf twee ernstige fouten in de firmware van de wallet ontdekten, waarbij het interne onderzoek ook een bootloaderprobleem aan het licht bracht.

Het bedrijf maakte de problemen zelf openbaar, en er is geen bewijs dat de kwetsbaarheden ooit zijn misbruikt. Volgens BitBox vereiste het misbruiken ervan een geslaagde phishingaanval in combinatie met het ontgrendelen van een gemanipuleerd apparaat door de gebruiker. Het bedrijf zegt dat er geen gebruikersgelden zijn gestolen en dat de seed van de wallet nooit gevaar heeft gelopen.

De openbaarmaking komt desondanks op een gevoelig moment voor bitcoinhouders, na de recente exploit bij hardwarewalletmaker Coldcard, die heeft geleid tot meer dan 130 miljoen dollar aan gestolen BTC.

Het eerste probleem zit in de bootloader, de code die bepaalt welke firmware een apparaat accepteert. Een fix die werd meegeleverd met de Oeschinen-release van juli (v9.26.2) verhielp het grootste deel van het probleem, maar BitBox zegt nu dat de oorspronkelijke fout ernstiger was dan aanvankelijk werd gemeld. Een aanvaller die een phishingaanval uitvoerde — een gebruiker ertoe verleiden een nep-BitBoxApp te installeren en het apparaat te ontgrendelen — kon kwaadaardige firmware op een echte BitBox02 laden en er met de munten vandoor gaan. De BitBox02 Nova, het nieuwere model, is nooit blootgesteld geweest vanwege zijn bootloaderversie.

De tweede ernstige fout is een geheugencorruptieprobleem dat de Multi-editie van de BitBox treft voordat deze met een wallet is ingesteld. In combinatie met een vijandige computer kon dit willekeurige code-uitvoering mogelijk maken en opnieuw de installatie van kwaadaardige firmware. De Bitcoin-only-editie bevat de getroffen code niet en wordt niet beïnvloed.

Een derde, minder gevaarlijk probleem raakte de functie voor stille betalingen (silent payments) van de wallet. Deze kon niet rechtstreeks munten stelen, maar had fondsen in een soort gijzelingszet aan een verkeerd adres kunnen vastzetten. Alle drie de kwetsbaarheden zijn opgelost in firmwareversie v9.26.5, en BitBox zegt dat apparaten met oudere firmware kwetsbaar blijven totdat gebruikers de update installeren.

BitBox maakte tijdens zijn interne onderzoek gebruik van frontier-AI-modellen, onderdeel van een bredere inspanning die het bedrijf beschreef in een aparte post over het auditen van firmware met AI-hulp. Dat detail geeft context aan de bredere hardwarewalletsector, waarin fabrikanten onder druk staan om subtiele firmwarefouten te vinden voordat aanvallers dat doen, zeker nu gebruikers in toenemende mate op deze apparaten vertrouwen om grotere tegoeden te beveiligen.

Deze gebeurtenis herinnert er opnieuw aan dat hardwarewallets, lang beschouwd als de ideale keuze voor beveiligingsbewuste cryptogebruikers, niet onkwetsbaar zijn. De Coldcard-exploit liet zien hoe een vijf jaar oude firmwarefout dieven in staat stelde om ongeveer 1.596 BTC af te tappen, de grootste hardwarewallethack van 2026. Enkele dagen eerder wakkerde het datalek bij hardwarewalletmaker SafePal nieuwe angsten aan voor zogenaamde wrench-aanvallen op walletbezitters van wie persoonsgegevens, waaronder fysieke adressen, werden blootgesteld.

In dit geval zegt BitBox dat er behalve het updaten niets is om je zorgen over te maken. Volgens de openbaarmaking van het bedrijf: "Er zijn geen meldingen van gestolen gebruikersgelden en er is geen reden voor gebruikers om in paniek te raken."

De fix is beschikbaar op bitbox.swiss/download.