BitBox waarschuwt gebruikers na ontdekking 'ernstige' firmwarekwetsbaarheden
Belangrijkste punten
- •BitBox meldde dat interne audits meerdere beveiligingsproblemen in de firmware aan het licht brachten en verhielpen met de Dixence-beveiligingsupdate.
- •Eén fout had ertoe kunnen leiden dat een gebruiker firmware installeerde waarmee een aanvaller fondsen kon stelen.
- •Een tweede kwetsbaarheid betrof geheugencorruptie in de Multi-editie en kon willekeurige code-uitvoering en installatie van kwaadaardige firmware mogelijk maken.
- •BitBox zei dat er geen meldingen zijn van gestolen gebruikersgeld en dat gebruikers alleen hun firmware hoeven te updaten en hun activiteiten niet hoeven te verplaatsen.
- •De Bitcoin-only-editie wordt niet getroffen door het probleem met geheugencorruptie omdat deze de code voor meerdere valuta niet bevat.

De Zwitserse fabrikant van hardware wallets BitBox zegt "ernstige kwetsbaarheden" in de firmware van zijn apparaten te hebben verholpen en heeft klanten verzekerd dat er geen geld is gestolen — maar het bedrijf dringt er nog steeds bij gebruikers op aan voorzichtig te updaten.
Hardware wallets zoals die van BitBox zijn ontworpen om de privésleutels van gebruikers offline te houden, waardoor de firmware van het apparaat centraal staat in het beveiligingsmodel: de firmware bepaalt hoe het apparaat sleutels bewaart en transacties goedkeurt, dus fouten op dat niveau kunnen de isolatie ondermijnen die het product juist moet bieden.
In een dinsdag gepubliceerd blogbericht zei het Zwitserse bedrijf dat een van de kwetsbaarheden een aanvaller in staat had kunnen stellen een gebruiker te manipuleren tot het installeren van firmware waarmee een crimineel fondsen zou kunnen stelen. BitBox adviseerde klanten om te updaten via de officiële BitBoxApp, idealiter door op de update-melding in de app te klikken in plaats van de update handmatig te zoeken. Dat advies sluit aan bij de al lang bestaande praktijk in cryptobeveiliging om walletsoftware en updates uitsluitend via officiële bronnen te verkrijgen, aangezien valse apps en phishingpagina's zich al langer op cryptogebruikers richten.
Het bedrijf kondigde de oplossingen, de Dixence-beveiligingsupdate genoemd, op 17 augustus 2026 aan in een bericht op X:
We just released the Dixence security update. During our internal audits, we were able to discover and fix multiple security issues in the BitBox firmware. We recommend our users to update their BitBoxApp and device firmware through the BitBoxApp settings.…
— BitBox (@BitBoxSwiss), August 17, 2026 (post on X)
"Er zijn geen meldingen van gestolen gebruikersgeld en er is geen reden voor gebruikers om in paniek te raken," aldus BitBox in zijn beveiligingsadvies. "Wij raden alle gebruikers aan hun BitBox-apparaten bij te werken naar de nieuwste firmwareversie, waarmee alle in dit artikel beschreven beveiligingsproblemen worden opgelost."
Een tweede "ernstige kwetsbaarheid" die het bedrijf vaststelde had betrekking op geheugencorruptie. BitBox zei dat de bevinding betrekking heeft op de Multi-editie van de hardware wallet en willekeurige code-uitvoering mogelijk kon maken, met daaropvolgende installatie van kwaadaardige firmware en mogelijk verlies van fondsen. De Multi-editie ondersteunt meerdere cryptovaluta, terwijl de Bitcoin-only-editie wordt geleverd met een vereenvoudigde firmware zonder de code voor meerdere valuta. De Bitcoin-only-editie van het apparaat wordt niet getroffen, aldus het bedrijf, omdat de firmware de getroffen code niet bevat.
De bekendmaking komt op een moment dat bitcoiners nog steeds de gevolgen verwerken van de inbraak bij de populaire Coldcard-wallet, ontworpen door het Canadese bedrijf Coinkite, waarbij gebruikers hun geld zagen verdwijnen door een firmwarefout die leidde tot zwakke seedgeneratie (RNG). Anders dan bij de Coldcard-hack hoeven BitBox noch zijn gebruikers fondsen te verplaatsen — het updaten van de firmware volstaat.
Volgens de nieuwste cijfers van Galaxy Research hebben hackers bij de aanval op Coldcard sindsdien voor een bevestigd bedrag van 115 miljoen dollar aan bitcoin gestolen — hoewel het werkelijke bedrag aanzienlijk hoger zou kunnen liggen.
Coinkite waarschuwde gebruikers op 31 juli voor het eerst dat een firmwarebug in Coldcard Mk3-apparaten — vanaf versie 4.0.1 van maart 2021 — ervoor zorgde dat de seedgeneratie terugviel op een zwakke, op software gebaseerde generator voor pseudowillekeurige getallen in plaats van de hardwaregebaseerde generator voor echte willekeurige getallen, waardoor hackers in feite de seedzinnen van investeerders konden raden.
Het totaal is langzaam opgelopen doordat criminelen recentere apparaten hebben aangevallen, terwijl Coinkite en andere bitcoiners Coldcard-gebruikers hebben opgeroepen om hun fondsen onmiddellijk te verplaatsen.
Dit artikel van Mathew Di Salvo verscheen oorspronkelijk op Bitcoin Magazine.