НовостиКриптовалютыBitBox исправила серьезные уязвимости прошивки, выявленные аудитами с помощью ИИ, в обновлении Dixence

BitBox исправила серьезные уязвимости прошивки, выявленные аудитами с помощью ИИ, в обновлении Dixence

Автор: Decrypt·

Ключевые выводы

  • BitBox заявила, что ее инженеры в ходе внутренней проверки обнаружили две серьезные уязвимости прошивки и еще одну проблему в загрузчике.
  • Компания сообщила, что не было сообщений о краже средств пользователей и нет признаков эксплуатации уязвимостей.
  • Одна из проблем могла позволить установить вредоносную прошивку на настоящий BitBox02 после фишинговой атаки и разблокировки устройства.
  • Вторая серьезная ошибка затрагивала версию Multi до настройки кошелька и могла дать выполнение произвольного кода на зараженном компьютере.
  • Все три уязвимости исправлены в версии прошивки v9.26.5, а BitBox предупреждает, что старые устройства остаются уязвимыми до установки обновления.
BitBox исправила серьезные уязвимости прошивки, выявленные аудитами с помощью ИИ, в обновлении Dixence

Швейцарский производитель аппаратного кошелька BitBox02 выпустил свое обновление безопасности Dixence после того, как собственные инженеры компании обнаружили две серьезные уязвимости в прошивке кошелька; в ходе внутренней проверки также была выявлена проблема в загрузчике.

Компания сообщила об этих проблемах самостоятельно, и нет никаких признаков того, что уязвимости когда-либо были использованы. По словам BitBox, для их эксплуатации требовалась успешная фишинговая атака в сочетании с тем, что пользователь разблокировал подмененное устройство. Компания утверждает, что средства пользователей не были похищены, а seed кошелька никогда не подвергался риску.

Тем не менее это заявление появляется в чувствительный для держателей Bitcoin момент, после недавней эксплуатации уязвимости у производителя аппаратных кошельков Coldcard, которая привела к краже более $130 million в BTC.

Первая проблема связана с загрузчиком — кодом, который определяет, какую прошивку устройство примет. Исправление, выпущенное в июльском релизе Oeschinen (v9.26.2), устранило большую часть проблемы, но теперь BitBox заявляет, что исходный недостаток был серьезнее, чем сообщалось сначала. Злоумышленник, проводящий фишинговую схему — убеждающий пользователя установить поддельное приложение BitBoxApp и разблокировать устройство, — мог загрузить вредоносную прошивку на настоящий BitBox02 и скрыться с монетами. Более новая модель BitBox02 Nova не была затронута из-за версии своего загрузчика.

Вторая серьезная ошибка — это дефект, связанный с повреждением памяти, который затрагивает версию Multi у BitBox до того, как она настроена с кошельком. В сочетании с вредоносным компьютером он мог позволить выполнение произвольного кода и, опять же, установку вредоносной прошивки. Версия только для Bitcoin не содержит затронутого кода и не подвержена этой проблеме.

Третья, менее опасная проблема затрагивала функцию silent payments кошелька. Она не могла напрямую похитить монеты, но могла заблокировать средства на неправильном адресе в стиле вымогательства. Все три уязвимости исправлены в версии прошивки v9.26.5, и BitBox предупреждает, что устройства на более старой прошивке остаются уязвимыми до установки обновления.

В ходе внутренней проверки BitBox опиралась на передовые модели ИИ, что стало частью более широкой инициативы, которую компания описала в отдельной публикации об аудите прошивки с помощью ИИ. Это служит дополнительным контекстом для более широкого сектора аппаратных кошельков, где производители находятся под давлением необходимости находить тонкие ошибки прошивки раньше, чем это сделают злоумышленники, особенно по мере того как пользователи все чаще полагаются на такие устройства для защиты крупных сумм.

Этот эпизод — еще одно напоминание о том, что аппаратные кошельки, долгое время считавшиеся идеальным выбором для осторожных пользователей криптовалют, не являются неуязвимыми. Эксплойт Coldcard показал, как пятилетняя ошибка в прошивке позволила похитителям вывести примерно 1,596 BTC, что стало крупнейшим взломом аппаратного кошелька в 2026 году. Несколько дней назад утечка данных у производителя аппаратных кошельков SafePal вызвала новые опасения по поводу так называемых wrench attacks против владельцев кошельков, чьи личные данные, включая физические адреса, оказались раскрыты.

В данном случае BitBox говорит, что, кроме обновления, беспокоиться не о чем. Как указано в сообщении компании: "There are no reports of stolen user funds and there is no reason for users to panic."

Исправление уже доступно на bitbox.swiss/download.