BitBox 在 AI 輔助發現後,修補比特幣硬體錢包嚴重韌體漏洞
重點速覽
- •BitBox 揭露其比特幣硬體錢包存在嚴重韌體漏洞,這些漏洞可能使惡意韌體被安裝至受影響的裝置。
- •AI 輔助分析協助找出這些漏洞,BitBox 將其定位為支援人工安全審查的工具,而非自主稽核者。
- •BitBox 已推出修補程式,並敦促使用者透過 BitBox 官方應用程式而非第三方來源套用更新。
- •這些漏洞之所以重要,是因為韌體位於應用程式與螢幕之下,而硬體錢包依賴加密簽章的韌體,僅接受原廠授權的更新。
- •這項揭露突顯韌體已成為活躍的安全面向,因為 AI 輔助審查降低了整個硬體錢包市場系統性稽核的成本。

硬體錢包製造商 BitBox 表示,在 AI 協助下找出漏洞後,該公司已修補比特幣錢包的嚴重韌體缺失,這項揭露使外界關注自我託管裝置如何防禦惡意韌體。該公司揭露了比特幣硬體錢包技術堆疊中的嚴重韌體漏洞,AI 協助找出這些缺失。這些問題可能使惡意韌體被安裝,BitBox 已推出修補程式。
BitBox 表示 AI 在韌體中發現了什麼
總部位於瑞士的比特幣與加密貨幣硬體錢包製造商 BitBox 在官方部落格發布的更新中表示,AI 輔助分析協助找出其裝置韌體中的漏洞。根據針對這些修補程式的其他報導,這些漏洞可能被用於在受影響的裝置上安裝惡意韌體;這項揭露也已由 Decrypt 報導。BitBox 已發布修復程式,並敦促使用者更新。
韌體是直接在硬體錢包上執行的低階軟體,控制裝置如何簽署比特幣交易並驗證更新。這一層的漏洞之所以重要,是因為它位於應用程式與使用者實際看到的螢幕之下。包括 BitBox 在內的硬體錢包製造商,透過對韌體進行加密簽章來保護這一層,使裝置僅接受原廠授權的更新——這正是為什麼一個被描述為可能允許安裝惡意韌體的漏洞,直接觸及使用者信任更新所依賴的機制核心。
AI 在這次發現中的應用值得注意但範圍有限:該公司將其定位為協助人工安全審查的工具,而非自主稽核者。BitBox 另外主張,在 AI 輔助分析的時代,保持韌體最新比以往任何時候都更重要。這一論述反映了安全實務上更廣泛的轉變:美國國防高等研究計劃署(DARPA)已舉辦 AI 網路挑戰賽,以開發能找出並修補軟體漏洞的系統,而漏洞研究團隊也日益將自動化工具與人工審查結合。
為何這項發現對錢包安全至關重要
硬體錢包以離線持有比特幣作為賣點,因此嚴重的韌體漏洞觸及使用者在自我託管時所依賴的核心安全假設。這項發現提醒世人,自我託管將責任轉移到裝置及其更新流程上,這一主題貫穿近期比特幣市場的多起自我託管警示事件。攻擊面並非假設性問題:資安研究人員先前已針對消費型錢包產品展示側信道與故障注入攻擊,而 2023 年的 Ledger Connect Kit 事件——一起針對錢包連接軟體而非韌體的供應鏈攻擊——顯示加密生態系統中的遭入侵程式碼能多快觸及終端使用者。
對使用者可能意味什麼
惡意韌體漏洞的實際風險在於,擁有適當存取權的攻擊者可能改變裝置的行為,儘管現實世界的影響取決於攻擊路徑以及使用者是否安裝修補程式。BitBox 表示修復程式已可供使用,這使更新成為持有者當前最重要的防禦步驟。實務上,這意味著透過 BitBox 官方應用程式而非第三方來源套用更新,因為更新通道正是惡意韌體必須經由的路徑。
為何廠商揭露與修補至關重要
錢包製造商如何揭露與修補漏洞,本身就是裝置安全的一項訊號。BitBox 公開了這項問題並推出修補程式,其對嚴重漏洞的說明提供了使用者採取行動所需的資訊,而非讓漏洞保持沉默。
更廣泛的啟示很明確:韌體如今是一個活躍的安全面向,而 AI 正逐漸成為防禦方與攻擊方探測它的一部分。對於任何在硬體裝置上持有比特幣的人而言,檢查並套用最新的韌體更新是此次揭露所要求的具體回應。隨著 AI 輔助審查降低系統性稽核的成本,對其他廠商韌體進行類似審視變得更容易執行——這是使用者可以在整個硬體錢包市場中留意的動向。
免責聲明:本文僅供資訊參考之用,不構成財務或投資建議。加密貨幣與數位資產市場存在重大風險。在做出任何決定之前,請務必自行研究。