新闻加密货币BitBox 在 Dixence 更新中修复两个严重的硬件钱包漏洞

BitBox 在 Dixence 更新中修复两个严重的硬件钱包漏洞

作者: Crypto Adventure·

要点速览

  • BitBox 已在固件版本 9.26.5 中修复这两个漏洞,并表示该更新不受 8 月 17 日披露的问题影响。
  • 内存损坏漏洞影响固件 9.26.4 及之前的 BitBox02 和 BitBox02 Nova Multi 版设备,前提是在钱包设置前连接到恶意主机。
  • 利用第一个漏洞可能实现任意代码执行,并可能导致安装恶意固件。
  • 静默支付问题可能将资金重定向至非预期地址,并使资金找回依赖于攻击者与预期收款方之间的配合。
  • BitBox 表示尚未发现与任一漏洞相关的被利用情况或用户资金被盗,并建议用户通过 BitBoxApp 或官方网站进行更新。
BitBox 在 Dixence 更新中修复两个严重的硬件钱包漏洞

BitBox 在内部审计发现其硬件钱包固件存在两个严重漏洞后,发布了 2026 年 8 月的 Dixence 安全更新,其中包括一个可能导致任意代码执行的内存损坏缺陷。对于硬件钱包用户而言,此类披露十分重要,因为这类设备的设计初衷是将密钥与所连接的计算机隔离开来,因此涉及恶意主机或固件安装的漏洞可能会影响这些产品所依赖的信任模型。

Dixence 更新通过固件版本 9.26.5 修复了这两个问题。BitBox 表示,尚未发现与任一漏洞相关的被利用情况或用户资金被盗,并建议所有用户更新其 BitBoxApp 和设备固件。

内存缺陷可能允许安装恶意固件

第一个漏洞影响固件版本 9.26.4 及之前的 BitBox02 和 BitBox02 Nova Multi 版设备,前提是设备尚未设置钱包且连接到恶意主机。

成功利用该漏洞可能引发内存损坏和任意代码执行,进而可能允许在硬件钱包上安装恶意固件。BitBox 的 Bitcoin-only(仅比特币)版本不受影响,因为其固件不包含存在漏洞的代码。

此次披露发布数周前,旧版 Coldcard 固件中存在漏洞的种子生成问题成为 7 月份有记录以来最大的加密货币安全损失。与 Coldcard 相关的资金流失使当月加密货币黑客攻击损失估计达 2.103 亿美元,受影响的固件生成的比特币种子随机性远低于预期。

静默支付缺陷可能导致比特币资金被锁定

第二个 BitBox 漏洞影响其静默支付(Silent Payments)实现。恶意主机可以操纵交易,使本应发送至静默支付地址的资金被锁定到非预期地址。

该漏洞并未提供直接窃取比特币的机制。资金找回可能需要攻击者与预期收款方的配合,从而形成潜在的勒索情形。运行 9.21.0 至 9.26.4 固件版本的 BitBox02 和 BitBox02 Nova 设备,在连接恶意主机的情况下创建静默支付交易时可能受到影响。

硬件钱包制造商今年已面临多项互不相关的安全披露。Trezor 于 6 月披露了一个单独的 TROPIC01 安全元件漏洞,该漏洞影响 Safe 7 中的一层物理安全防护,但该攻击需要实际占有设备并使用专业设备,且不会暴露钱包备份或资金。

此前的引导加载程序缺陷已被修复

BitBox 还提供了关于另一个引导加载程序(bootloader)缺陷的更多细节,该缺陷已在固件版本 9.26.2 中修复。该攻击可能先通过伪造的 BitBoxApp 或类似的钓鱼途径攻陷用户,随后诱使其在正品 BitBox02 上安装恶意固件。BitBox02 Nova 设备不受该较早的引导加载程序攻击路径影响。

用户应通过现有的 BitBoxApp 或 BitBox 官方网站安装更新,切勿将恢复词输入计算机、网站或更新提示中。BitBox 固件版本 9.26.5 不受 8 月 17 日披露中涵盖的任何漏洞影响。