新闻加密货币AI辅助发现漏洞后,BitBox修复比特币硬件钱包的严重固件缺陷

AI辅助发现漏洞后,BitBox修复比特币硬件钱包的严重固件缺陷

作者: AI Crypto Core·

要点速览

  • BitBox披露了其比特币硬件钱包中存在的严重固件漏洞,这些漏洞可能使恶意固件被安装到受影响的设备上。
  • AI辅助分析帮助发现了这些缺陷,BitBox将其定位为支持人工安全审查的工具,而非自主审计员。
  • BitBox已发布补丁,并敦促用户通过BitBox官方应用而非第三方渠道进行更新。
  • 这些缺陷之所以重要,是因为固件位于应用程序和屏幕之下,而硬件钱包依赖加密签名的固件来仅接受厂商授权的更新。
  • 此次披露凸显了固件现已成为活跃的安全面,因为AI辅助审查降低了整个硬件钱包市场系统性审计的成本。
AI辅助发现漏洞后,BitBox修复比特币硬件钱包的严重固件缺陷

硬件钱包制造商BitBox表示,在AI的帮助下发现漏洞后,该公司已修复其比特币钱包中的严重固件缺陷,这一披露使外界关注自托管设备如何防范恶意固件。该公司披露了其比特币硬件钱包技术栈中存在的严重固件漏洞,AI协助识别了这些缺陷。这些问题可能允许恶意固件被安装,而BitBox已发布补丁。

BitBox称AI在固件中发现了什么

BitBox是一家瑞士比特币和加密货币硬件钱包制造商。该公司在发布于其官方博客的一篇更新中表示,AI辅助分析帮助发现了其设备固件中的缺陷。根据关于这些补丁的独立报道,这些漏洞可能被用于在受影响的设备上安装恶意固件;此次披露也得到了Decrypt的报道。BitBox已发布修复程序,并敦促用户进行更新。

固件是直接在硬件钱包上运行的底层软件,控制着设备如何对比特币交易进行签名以及如何验证更新。这一层的缺陷之所以重要,是因为它位于应用程序和用户实际看到的屏幕之下。包括BitBox在内的硬件钱包制造商通过对固件进行加密签名来保护这一层,使设备只接受厂商授权的更新——这正是为什么一个被描述为允许安装恶意固件的漏洞,恰恰触及了用户赖以信任更新的核心机制。

AI在这一发现中的应用值得注意但范围有限:该公司将其定位为协助人工安全审查的工具,而非自主审计员。BitBox还单独指出,在AI辅助分析的时代,保持固件最新比以往任何时候都更加重要。这一表述反映了安全实践领域更广泛的转变:美国国防高级研究计划局一直在举办其AI Cyber Challenge,以开发能够发现并修补软件缺陷的系统,而漏洞研究团队也越来越多地将自动化工具与人工审查相结合。

为什么这一发现对钱包安全很重要

硬件钱包被宣传为一种离线持有比特币的方式,因此严重的固件缺陷触及了用户在自托管时所依赖的核心安全假设。这一发现提醒人们,自托管将责任转移到了设备及其更新流程上,这一主题贯穿于比特币市场近期的自托管警示事件。攻击面并非假设:安全研究人员此前已经演示过针对消费级钱包型号的侧信道攻击和故障注入攻击,而2023年的Ledger Connect Kit入侵事件——一起针对钱包连接软件而非固件的供应链攻击——表明加密生态系统中的受损代码可以多快地触及终端用户。

这对用户可能意味着什么

恶意固件漏洞的实际风险在于,拥有相应访问权限的攻击者可能改变设备的行为方式,尽管现实世界中的影响取决于攻击路径以及用户是否安装补丁。BitBox表示修复程序已经可用,这使得更新成为持有者的即时防御措施。在实践中,这意味着通过BitBox官方应用而非第三方渠道进行更新,因为更新通道正是恶意固件必须经过的途径。

为什么厂商披露和修复很重要

钱包制造商如何披露和修复缺陷,本身就是设备安全性的一个信号。BitBox公布了这一问题并发布了补丁,其对严重缺陷的说明使用户获得了采取行动所需的信息,而不是让这些漏洞默默无闻。

更广泛的启示很直接:固件现在是一个活跃的安全面,而AI正日益成为防御者和攻击者探测它的手段之一。对于任何在硬件设备上持有比特币的人来说,检查并安装最新的固件更新是此次披露所要求的具体应对措施。随着AI辅助审查降低系统性审计的成本,对其他厂商固件进行类似审查也变得更加容易——这是用户可以在整个硬件钱包市场中关注的一点。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决定之前,请务必自行研究。