BitBox naprawia dwie poważne luki w portfelu sprzętowym w aktualizacji Dixence
Najważniejsze informacje
- •BitBox naprawił obie luki w wersji oprogramowania układowego 9.26.5 i informuje, że ta aktualizacja nie jest dotknięta problemami ujawnionymi 17 sierpnia.
- •Luka uszkodzenia pamięci dotyczyła wersji Multi urządzeń BitBox02 i BitBox02 Nova do wersji oprogramowania układowego 9.26.4 włącznie, przy połączeniu ze złośliwym hostem przed konfiguracją portfela.
- •Wykorzystanie pierwszej luki mogło umożliwić wykonanie dowolnego kodu i potencjalnie instalację złośliwego oprogramowania układowego.
- •Problem z Silent Payments mógł skierować środki pod niezamierzony adres i sprawić, że odzyskanie środków zależało od współpracy między atakującym a zamierzonym odbiorcą.
- •BitBox poinformował, że nie zidentyfikował żadnych przypadków wykorzystania ani kradzieży środków użytkowników związanych z którąkolwiek z luk, i zalecił użytkownikom aktualizację za pomocą BitBoxApp lub oficjalnej strony internetowej.

BitBox wydał swoją aktualizację bezpieczeństwa Dixence z sierpnia 2026 r. po tym, jak wewnętrzne audyty ujawniły dwie poważne luki w oprogramowaniu układowym portfela sprzętowego, w tym lukę uszkodzenia pamięci mogącą umożliwić wykonanie dowolnego kodu. Dla użytkowników portfeli sprzętowych tego typu doniesienia mają znaczenie, ponieważ urządzenia te są zaprojektowane tak, aby klucze pozostawały odizolowane od podłączonych komputerów, a zatem luki związane ze złośliwym hostem lub instalacją oprogramowania układowego mogą wpłynąć na model zaufania, na którym opierają się te produkty.
Aktualizacja Dixence naprawia obie luki w wersji oprogramowania układowego 9.26.5. BitBox poinformował, że nie zidentyfikował żadnych przypadków wykorzystania którejkolwiek z luk ani kradzieży środków użytkowników i zaleca wszystkim użytkownikom aktualizację aplikacji BitBoxApp oraz oprogramowania układowego urządzenia.
Luka w pamięci mogła umożliwić instalację złośliwego oprogramowania układowego
Pierwsza luka dotyczy wersji Multi urządzeń BitBox02 i BitBox02 Nova do wersji oprogramowania układowego 9.26.4 włącznie, gdy urządzenie nie zostało jeszcze skonfigurowane z portfelem i jest podłączone do złośliwego hosta.
Skuteczne wykorzystanie luki mogło spowodować uszkodzenie pamięci i wykonanie dowolnego kodu, co potencjalnie umożliwiałoby zainstalowanie złośliwego oprogramowania układowego na portfelu sprzętowym. Wersja Bitcoin-only firmy BitBox nie jest dotknięta, ponieważ jej oprogramowanie układowe nie zawiera podatnego kodu.
Doniesienie pojawia się kilka tygodni po tym, jak podatne generowanie seedów w starszym oprogramowaniu układowym Coldcard stało się największą stratą związaną z bezpieczeństwem krypto odnotowaną w lipcu. Wyciek powiązany z Coldcard odpowiadał za szacunkowo 210,3 mln dolarów strat z włamań krypto w tym miesiącu, a dotknięte oprogramowanie układowe generowało seedy Bitcoin ze znacznie mniejszą losowością niż zamierzano.
Luka w Silent Payments mogła zablokować środki Bitcoin
Druga luka w BitBox dotyczy implementacji Silent Payments. Złośliwy host mógł zmanipulować transakcję tak, aby środki przeznaczone na adres Silent Payment zostały zamiast tego zablokowane pod niezamierzonym adresem.
Luka nie zapewniała bezpośredniego mechanizmu kradzieży bitcoinów. Odzyskanie środków mogło wymagać współpracy atakującego i zamierzonego odbiorcy, co stwarzało potencjalny scenariusz okupu. Urządzenia BitBox02 i BitBox02 Nova z oprogramowaniem układowym w wersjach od 9.21.0 do 9.26.4 mogą być dotknięte podczas tworzenia transakcji Silent Payment przy połączeniu ze złośliwym hostem.
Producenci portfeli sprzętowych zmierzyli się w tym roku z kilkoma niezwiązanymi ze sobą doniesieniami dotyczącymi bezpieczeństwa. W czerwcu Trezor ujawnił osobną lukę w bezpiecznym elemencie TROPIC01, dotyczącą jednej warstwy fizycznego bezpieczeństwa w urządzeniu Safe 7, choć ten atak wymagał fizycznego dostępu do urządzenia i specjalistycznego sprzętu oraz nie narażał kopii zapasowych portfela ani środków.
Wcześniejsza luka w bootloaderze została już naprawiona
BitBox przekazał również nowe szczegóły dotyczące osobnej luki w bootloaderze, naprawionej już w wersji oprogramowania układowego 9.26.2. Ten atak mógł skłonić użytkownika do zainstalowania złośliwego oprogramowania układowego na oryginalnym urządzeniu BitBox02 po wcześniejszym jego skompromitowaniu poprzez fałszywą aplikację BitBoxApp lub podobną drogę phishingową. Urządzenia BitBox02 Nova nie są dotknięte tą starszą ścieżką bootloadera.
Użytkownicy powinni instalować aktualizacje za pomocą istniejącej aplikacji BitBoxApp lub oficjalnej strony internetowej BitBox i nigdy nie wpisywać słów odzyskiwania do komputera, na stronę internetową ani w monit aktualizacji. Oprogramowanie układowe BitBox w wersji 9.26.5 nie jest dotknięte żadną z luk objętych doniesieniem z 17 sierpnia.