НовостиКриптовалютыBitBox предупредила пользователей после обнаружения «серьёзных» уязвимостей в прошивке

BitBox предупредила пользователей после обнаружения «серьёзных» уязвимостей в прошивке

Автор: Bitcoin Magazine·

Ключевые выводы

  • BitBox сообщила, что внутренние аудиты выявили и устранили несколько проблем безопасности в её прошивке с помощью обновления безопасности Dixence.
  • Одна из уязвимостей могла привести к тому, что пользователь установил бы прошивку, позволяющую злоумышленнику похитить средства.
  • Вторая уязвимость связана с повреждением памяти в версии Multi и могла позволить выполнение произвольного кода и установку вредоносной прошивки.
  • BitBox сообщила, что сообщений о краже средств пользователей нет, и пользователям достаточно обновить прошивку, не перемещая активы.
  • Версия Bitcoin-only не затронута проблемой повреждения памяти, поскольку она не содержит мультивалютный код.
BitBox предупредила пользователей после обнаружения «серьёзных» уязвимостей в прошивке

Швейцарский производитель аппаратных кошельков BitBox сообщила, что устранила «серьёзные уязвимости» в прошивке своих устройств, и заверила клиентов, что средства не были украдены, однако компания всё же призывает пользователей проявлять осторожность при обновлении.

Аппаратные кошельки, подобные BitBox, созданы для хранения приватных ключей пользователей в офлайн-режиме, и именно поэтому прошивка устройства играет центральную роль в модели безопасности: прошивка управляет тем, как устройство хранит ключи и подтверждает транзакции, поэтому недостатки на этом уровне способны подорвать изоляцию, которую призван обеспечивать продукт.

В опубликованном во вторник блоге швейцарская компания сообщила, что одна из уязвимостей позволила бы злоумышленнику манипулировать пользователем, вынудив его установить прошивку, с помощью которой преступник мог бы похитить средства. BitBox посоветовала клиентам обновляться через официальное приложение BitBoxApp, в идеале — нажав на появившееся в приложении предложение об обновлении, а не разыскивая его вручную. Эта рекомендация перекликается с давней практикой в области криптобезопасности: получать программное обеспечение кошельков и обновления только из официальных источников, поскольку поддельные приложения и фишинговые страницы постоянно атакуют пользователей криптовалют.

О выпуске исправлений, получивших название обновления безопасности Dixence, компания сообщила в посте на X 17 августа 2026 года:

We just released the Dixence security update. During our internal audits, we were able to discover and fix multiple security issues in the BitBox firmware. We recommend our users to update their BitBoxApp and device firmware through the BitBoxApp settings.…

— BitBox (@BitBoxSwiss), August 17, 2026 (post on X)

«Сообщений о хищении пользовательских средств нет, и у пользователей нет причин для паники», — заявила BitBox в своём уведомлении о безопасности. «Мы рекомендуем всем пользователям обновить свои устройства BitBox до последней версии прошивки, которая устраняет все описанные в этой статье проблемы безопасности».

Вторая «серьёзная уязвимость», выявленная компанией, связана с повреждением памяти. BitBox сообщила, что эта находка касается версии Multi её аппаратного кошелька и могла бы сделать возможным выполнение произвольного кода, последующую установку вредоносной прошивки и потенциальную потерю средств. Версия Multi поддерживает несколько криптовалют, тогда как версия Bitcoin-only поставляется с урезанной прошивкой без мультивалютного кода. Версия Bitcoin-only устройства не затронута, отметила компания, поскольку её прошивка не содержит затронутого кода.

Эта публикация появилась на фоне того, как биткойн-сообщество продолжает осознавать последствия взлома популярного кошелька Coldcard, разработанного канадской компанией Coinkite, в результате которого пользователи лишились средств из-за ошибки прошивки, приведшей к слабой генерации seed (RNG). В отличие от взлома Coldcard, ни BitBox, ни её пользователям не нужно переносить средства — достаточно обновить прошивку.

С тех пор, по последним данным Galaxy Research, хакеры украли подтверждённые 115 миллионов долларов в биткойнах в ходе атаки на Coldcard, хотя реальная сумма может быть значительно выше.

Coinkite впервые предупредила пользователей 31 июля о том, что ошибка прошивки в устройствах Coldcard Mk3 — начиная с версии 4.0.1, выпущенной в марте 2021 года, — приводила к тому, что генерация seed переключалась на слабый программный генератор псевдослучайных чисел вместо аппаратного генератора истинно случайных чисел, что позволяло хакерам фактически угадывать seed-фразы инвесторов.

Общая сумма постепенно росла по мере того, как преступники атаковали более новые устройства, а Coinkite и другие участники биткойн-сообщества призывали пользователей Coldcard немедленно перевести свои средства.

Эта статья Mathew Di Salvo впервые появилась в Bitcoin Magazine.