新聞加密貨幣BitBox 發現「嚴重」韌體漏洞後向用戶發出警告

BitBox 發現「嚴重」韌體漏洞後向用戶發出警告

作者: Bitcoin Magazine·

重點速覽

  • BitBox 表示,內部稽核發現多個韌體安全問題,並透過 Dixence 安全更新加以修復。
  • 其中一項缺陷原本可能導致用戶安裝讓攻擊者得以竊取資金的韌體。
  • 第二個漏洞涉及 Multi 版本的記憶體損毀,可能允許任意程式碼執行與惡意韌體安裝。
  • BitBox 表示目前沒有用戶資金被盜的通報,用戶只需更新韌體,無需轉移資產。
  • Bitcoin-only 版本不受記憶體損毀問題影響,因為它不含多幣種程式碼。
BitBox 發現「嚴重」韌體漏洞後向用戶發出警告

瑞士硬體錢包製造商 BitBox 表示,已修復其裝置韌體中的「嚴重漏洞」,並向客戶保證沒有任何資金被盜——但該公司仍敦促用戶謹慎進行升級。

像 BitBox 這類硬體錢包的設計目的是讓用戶的私鑰保持離線,這也使裝置韌體成為整個安全模型的核心:韌體決定了裝置如何儲存金鑰並核准交易,因此這一層級的缺陷可能破壞產品原本要提供的隔離性。

這家瑞士公司於週二發布的部落格文章中表示,其中一項漏洞原本可能讓攻擊者操縱用戶安裝可導致犯罪分子竊取資金的韌體。BitBox 建議客戶透過官方 BitBoxApp 進行更新,最好是點擊應用程式內的更新提示,而非自行搜尋更新。這項指引與加密安全領域長久以來的做法一致,即僅從官方來源取得錢包軟體與更新,因為假應用程式與釣魚網頁持續鎖定加密貨幣用戶。

該公司於 2026 年 8 月 17 日在 X 上發文,宣布了名為 Dixence 安全更新的修復內容:

We just released the Dixence security update. During our internal audits, we were able to discover and fix multiple security issues in the BitBox firmware. We recommend our users to update their BitBoxApp and device firmware through the BitBoxApp settings.…

— BitBox (@BitBoxSwiss), August 17, 2026 (X 上的貼文)

BitBox 在其安全公告中表示:「目前沒有用戶資金被盜的通報,用戶沒有理由恐慌。我們建議所有用戶將 BitBox 裝置更新至最新韌體版本,該版本已修復本文所述的所有安全問題。」

該公司發現的第二個「嚴重漏洞」涉及記憶體損毀。BitBox 表示,此發現與其硬體錢包的 Multi 版本有關,可能導致任意程式碼執行、隨後安裝惡意韌體以及潛在的資金損失。Multi 版本支援多種加密貨幣,而 Bitcoin-only 版本則搭載不含多幣種程式碼的精簡韌體。該公司指出,Bitcoin-only 版本的裝置不受影響,因為其韌體不含受影響的程式碼。

此次揭露正值比特幣用戶仍在消化熱門的 Coldcard 錢包(由加拿大公司 Coinkite 設計)遭入侵事件之際;在該事件中,用戶資金因一個導致弱種子生成(RNG)的韌體缺陷而被掏空。與 Coldcard 入侵事件不同的是,BitBox 及其用戶都無需轉移資金——只需更新韌體即可。

根據 Galaxy Research 的最新數據,在 Coldcard 攻擊事件中,駭客已確認竊取價值 1.15 億美元的比特幣——但實際金額可能遠高於此。

Coinkite 於 7 月 31 日首次警告用戶,Coldcard Mk3 裝置(自 2021 年 3 月的 4.0.1 版起)的一個韌體缺陷導致種子生成回退至弱軟體偽隨機數產生器,而非硬體真隨機數產生器,使駭客基本上能猜出投資者的種子短語。

隨著犯罪分子鎖定較新的裝置,總金額持續緩慢上升;與此同時,Coinkite 與其他比特幣用戶不斷呼籲 Coldcard 用戶立即轉移資金。

本文由 Mathew Di Salvo 撰寫,首發於 Bitcoin Magazine