BitBox 在发现固件“严重”漏洞后向用户发出警告
要点速览
- •BitBox 表示,内部审计通过 Dixence 安全更新发现并修复了其固件中的多个安全问题。
- •其中一个漏洞本可能导致用户安装使攻击者能够窃取资金的固件。
- •第二个漏洞涉及 Multi 版本中的内存损坏,可能允许执行任意代码并安装恶意固件。
- •BitBox 表示,目前没有用户资金被盗的报告,用户只需更新固件,无需转移资产。
- •比特币专用版不受内存损坏问题影响,因为它不包含多币种代码。

瑞士硬件钱包制造商 BitBox 表示,已修复其设备固件中的“严重漏洞”,并向客户保证没有资金被盗——但该公司仍敦促用户谨慎进行升级。
像 BitBox 这样的硬件钱包旨在让用户的私钥保持离线状态,这使得设备固件成为安全模型的核心:固件决定设备如何存储密钥以及批准交易,因此这一层面的缺陷可能会破坏该产品本应提供的隔离保护。
这家瑞士公司在周二发布的博客文章中表示,其中一项漏洞本可能让攻击者操纵用户安装可能导致犯罪分子窃取资金的固件。BitBox 建议客户通过官方 BitBoxApp 进行更新,最好点击应用内的更新提示,而不是手动搜索更新。这一指引与加密安全领域长期以来的做法一致,即仅从官方渠道获取钱包软件和更新,因为虚假应用和钓鱼页面一直持续瞄准加密货币用户。
该公司于 2026 年 8 月 17 日在 X 平台发帖,宣布了名为 Dixence 安全更新的修复:
We just released the Dixence security update. During our internal audits, we were able to discover and fix multiple security issues in the BitBox firmware. We recommend our users to update their BitBoxApp and device firmware through the BitBoxApp settings.…
— BitBox (@BitBoxSwiss), August 17, 2026 (post on X)
BitBox 在其安全公告中表示:“目前没有用户资金被盗的报告,用户没有理由恐慌。”“我们建议所有用户将 BitBox 设备更新至最新固件版本,该版本修复了本文所述的所有安全问题。”
该公司发现的第二个“严重漏洞”涉及内存损坏。BitBox 表示,该问题与其硬件钱包的 Multi 版本有关,可能使攻击者得以执行任意代码,进而安装恶意固件并造成潜在的资金损失。Multi 版本支持多种加密货币,而比特币专用版搭载的是不含多币种代码的精简固件。该公司指出,比特币专用版设备不受影响,因为其固件不包含受影响的代码。
此次披露正值比特币用户仍在应对广受欢迎的 Coldcard 钱包(由加拿大公司 Coinkite 设计)遭入侵事件之际;在该事件中,用户因一个导致种子生成(RNG)薄弱的固件漏洞而资金被洗劫一空。与 Coldcard 入侵事件不同,BitBox 及其用户都无需迁移资金——只需更新固件即可。
根据 Galaxy Research 的最新数据,黑客此后在 Coldcard 攻击中已窃取经确认的 1.15 亿美元比特币——不过实际数字可能要高得多。
Coinkite 于 7 月 31 日首次警告用户,Coldcard Mk3 设备中的一个固件漏洞(自 2021 年 3 月的 4.0.1 版本起)导致种子生成回退到薄弱的软件伪随机数生成器,而非硬件真随机数生成器,使黑客基本上可以猜出投资者的助记词。
随着犯罪分子将目标转向更新的设备,被盗总额缓慢上升;与此同时,Coinkite 和其他比特币用户敦促 Coldcard 用户立即转移资金。
本文由 Mathew Di Salvo 撰写,首发于 Bitcoin Magazine。