CertiK ontdekt USB-kwetsbaarheid in BitBox02 hardware wallet
Belangrijkste punten
- •CertiK-onderzoeker Guanxing Wen ontdekte de BitBox02-fout en classificeerde deze als een ernstige out-of-bounds-write-kwetsbaarheid.
- •Het probleem betrof USB-commando's die het tijdelijke geheugen konden doen overlopen en daarmee mogelijk control-flow-hijacking mogelijk maakten.
- •BitBox meldde dat de privésleutels van de wallet niet rechtstreeks waren blootgesteld en dat de patch was opgenomen in de July Oeschinen-update.
- •Eerder in 2026 loste Ledger een afzonderlijke kwetsbaarheid in de MCU-bootloader op, nadat CertiK onvoldoende validatie aantrof in het firmware-updateproces.
- •CertiK meldde dat de eerste helft van 2026 344 beveiligingsincidenten en meer dan $1,31 miljard aan cryptoverliezen telde, waarbij gecompromitteerde wallets voor meer dan $444 miljoen zorgden.

Web3-beveiligingsbedrijf CertiK heeft een ernstige out-of-bounds (OOB) write-kwetsbaarheid geïdentificeerd in de BitBox02 hardware wallet. De fout, ontdekt door CertiK-onderzoeker Guanxing Wen, opende de deur naar mogelijke control-flow-hijacking via gecompromitteerde USB-commando's. De bevinding onderstreept een groeiende zorg in de wereld van digitale activa: het offline houden van privésleutels is op zichzelf niet langer voldoende om volledige veiligheid van activa te garanderen.
Hoe de BitBox02-kwetsbaarheid werkte
Hardware wallets zijn ontworpen om privésleutels buiten apparaten met een internetverbinding te houden, maar elke transactie begint nog steeds buiten de wallet. Het apparaat moet commando's ontvangen, data parsen, bevestigingsdetails weergeven en een handtekening genereren.
Zoals BitBox openbaar maakte in zijn July Oeschinen-beveiligingsupdate, zijn de geheime privésleutels die in de wallet worden bewaard nooit rechtstreeks blootgesteld. Het probleem zat hem juist in de manier waarop het apparaat communiceerde met een computer.
Bij het ontvangen van commando's via USB accepteerde de software van de wallet onkritisch instructies over hoeveel data er binnenkwam, zonder te controleren of die daadwerkelijk paste in de tijdelijke geheugenruimte van het apparaat. Een aanvaller kon dit misbruiken door een te groot commando te sturen dat deze geheugenbuffer deed overlopen, wat volgens BitBox kon leiden tot overname van de controle over het apparaat. In praktische termen is een out-of-bounds write een klassieke geheugenveiligheidsfout: data loopt over het einde van de toegewezen buffer heen en overschrijft aangrenzend geheugen, en met voldoende controle over die data kan een aanvaller de uitvoering van het apparaat omleiden — de control-flow-hijacking waar BitBox voor waarschuwde. Misbruik maken van de fout zou betekenen dat de wallet kwaadaardige USB-commando's toegestuurd krijgt, en precies daarom benadrukte CertiK dat een aangesloten computer of smartphone altijd behandeld moet worden als een bron van onvertrouwde invoer, wat inhoudt dat de firmware van een wallet elk commando dat hij ontvangt veilig moet verwerken. De oplossing was opgenomen in de juli-update van BitBox.
Een breder patroon in de beveiliging van hardware wallets
De BitBox02-zaak staat niet op zichzelf. Eerder in 2026 patchte Ledger een fout in de MCU-bootloader (CVE-2025-15645), nadat CertiK had ontdekt dat door de host aangeleverde reset-handlers tijdens firmware-updates niet correct werden gevalideerd. De fout betrof het MCU-firmware-updateproces van Ledger, waarbij de bootloader — het kleine stukje code dat de microcontroller van een apparaat initialiseert voordat de hoofdsoftware laadt — een door de host aangeleverd reset_handler-adres onvoldoende valideerde. Ledger loste het probleem op en meldde dat het geld van gebruikers nooit gevaar heeft gelopen.
De twee zaken hebben een gemeenschappelijke deler: beide wallets vertrouwden data die vanuit een externe bron binnenkwam — in het ene geval een USB-commando, in het andere een invoer voor een firmware-update — zonder die voldoende te valideren.
De inzet voor de Web3-beveiliging was zelden eerder zo hoog. Volgens het Hack3D H1 2026-rapport van CertiK leidden in de eerste helft van 2026 344 beveiligingsincidenten tot in totaal meer dan $1,31 miljard aan cryptoverliezen. Gecompromitteerde wallets bleken de meest schadelijke dreiging: in slechts 33 afzonderlijke aanvallen werd er meer dan $444 miljoen weggesluisd.
Tegen die achtergrond — met gecompromitteerde wallets inmiddels een van de kostbaarste aanvalscategorieën in Web3 — toont de BitBox02-zaak aan dat de beveiliging van hardware wallets van meer afhangt dan het isoleren van privésleutels: firmware, communicatieprotocollen en bevestigingsstromen moeten ook bestand zijn tegen onvertrouwde invoer. Voor bezitters van een BitBox02 is de praktische volgende stap eenvoudig: installeer de July Oeschinen-update, zodat de gepatchte firmware op het apparaat draait.