НовостиКриптовалютыCertiK обнаружила уязвимость USB в аппаратном кошельке BitBox02

CertiK обнаружила уязвимость USB в аппаратном кошельке BitBox02

Автор: DailyCoin·

Ключевые выводы

  • Исследователь CertiK Гуаньсин Вэнь обнаружил уязвимость в BitBox02 и классифицировал её как серьёзную уязвимость записи за пределами буфера.
  • Проблема была связана с USB-командами, которые могли переполнить временную память и потенциально привести к перехвату потока управления.
  • BitBox заявила, что приватные ключи кошелька не были напрямую раскрыты, а исправление вошло в июльское обновление Oeschinen.
  • Ранее в 2026 году Ledger устранила отдельную уязвимость загрузчика MCU после того, как CertiK обнаружила недостаточную проверку данных в процессе обновления прошивки.
  • По данным CertiK, в первой половине 2026 года произошло 344 инцидента безопасности, а потери криптовалюты превысили 1,31 млрд долларов, при этом компрометация кошельков причинила ущерб более 444 млн долларов.
CertiK обнаружила уязвимость USB в аппаратном кошельке BitBox02

Компания CertiK, специализирующаяся на безопасности Web3, выявила серьёзную уязвимость записи за пределами буфера (out-of-bounds, OOB) в аппаратном кошельке BitBox02. Обнаруженная исследователем CertiK Гуаньсином Вэнем (Guanxing Wen), уязвимость открывала возможность потенциального перехвата потока управления устройством с помощью скомпрометированных USB-команд. Эта находка подчёркивает растущую озабоченность в сфере цифровых активов: хранение приватных ключей в офлайн-режиме само по себе больше не гарантирует полной безопасности активов.

Как работала уязвимость BitBox02

Аппаратные кошельки разработаны для хранения приватных ключей вне подключённых к интернету устройств, однако каждая транзакция всё равно начинается за пределами кошелька. Устройство должно принимать команды, разбирать данные, отображать детали подтверждения и создавать подпись.

Как BitBox публично сообщила в своём июльском обновлении безопасности Oeschinen, секретные приватные ключи, хранящиеся внутри кошелька, никогда не были напрямую раскрыты. Проблема заключалась в том, как устройство взаимодействовало с компьютером.

При приёме команд по USB программное обеспечение кошелька слепо принимало инструкции о том, какой объём данных поступает, не проверяя, поместятся ли они во временное пространство памяти устройства. Злоумышленник мог воспользоваться этим, отправив чрезмерно большую команду для переполнения буфера памяти, что, по словам BitBox, позволило бы ему перехватить управление устройством. С практической точки зрения запись за пределами буфера — классическая ошибка безопасности памяти: данные выходят за границы выделенного буфера и перезаписывают соседнюю память, и при достаточном контроле над этими данными злоумышленник может перенаправить выполнение устройства — тот самый перехват потока управления, о котором предупреждала BitBox. Для эксплуатации уязвимости требовалась бы отправка кошельку вредоносных USB-команд, и именно поэтому CertiK подчеркнула, что подключённый компьютер или смартфон всегда следует рассматривать как источник недоверенного ввода, а значит, прошивка кошелька должна безопасно обрабатывать каждую получаемую команду. Исправление вошло в июльское обновление BitBox.

Более широкая закономерность в безопасности аппаратных кошельков

Случай с BitBox02 не является единичным. Ранее в 2026 году Ledger устранила уязвимость загрузчика микроконтроллера (MCU) (CVE-2025-15645) после того, как CertiK обнаружила, что предоставляемые хостом обработчики сброса не проходили надлежащую проверку при обновлении прошивки. Уязвимость затрагивала процесс обновления прошивки MCU устройств Ledger, в котором загрузчик — небольшой фрагмент кода, инициализирующий микроконтроллер устройства перед загрузкой основной прошивки — недостаточно проверял предоставляемый хостом адрес reset_handler. Ledger устранила проблему и заявила, что средства пользователей никогда не подвергались риску.

Оба случая объединяет общая черта: каждый кошелёк доверял данным, поступающим из внешнего источника — USB-команде в одном случае и входным данным обновления прошивки в другом — без их надлежащей проверки.

Ставки в области безопасности Web3 редко были настолько высоки. Согласно отчёту CertiK Hack3D H1 2026, в первой половине 2026 года 344 инцидента безопасности привели к совокупным потерям криптовалюты на сумму более 1,31 млрд долларов. Компрометация кошельков оказалась самой разрушительной угрозой, похитив более 444 млн долларов всего за 33 отдельных атаки.

На этом фоне — когда компрометация кошельков входит в число самых дорогостоящих категорий атак в Web3 — случай с BitBox02 демонстрирует, что безопасность аппаратного кошелька зависит не только от изоляции приватных ключей: прошивка, протоколы связи и процессы подтверждения также должны противостоять недоверенному вводу. Для владельцев BitBox02 практический следующий шаг очевиден: установить июльское обновление Oeschinen, чтобы на устройстве работала исправленная прошивка.