BitBox紧急发布安全补丁:三漏洞曝光或致钱包被劫
BitBox发布Dixence补丁应对多重固件安全隐患
位于苏黎世的硬件钱包制造商BitBox本周宣布推出代号为Dixence的安全升级,起因是其开发团队在对BitBox02设备固件进行深度审查时,识别出多个潜在风险点,涉及引导加载程序与多币种支持模块。
引导加载程序存在可被利用的远程注入通道
首个问题源于设备启动阶段的核心组件——引导加载程序,该代码负责验证并授权固件镜像的加载。尽管7月发布的v9.26.2版本已实施部分修补,但最新调查揭示原始缺陷比预估更为深远。攻击者可通过精心设计的社交工程手段,诱导用户安装伪造的BitBoxApp应用,进而绕过身份验证流程,在真实设备上部署恶意固件,实现资产窃取。
多币种版内存缺陷引发任意代码执行风险
另一项严重隐患存在于支持多种数字资产的BitBox多币种型号中,具体表现为未初始化钱包状态下出现的内存损坏问题。若与受控的恶意计算机协同操作,该漏洞可触发任意代码执行,最终导致设备被植入未经认证的固件。值得注意的是,仅支持比特币的版本因不含相关代码而免受波及。
静默支付功能存间接威胁,或引发勒索锁定
第三项问题影响范围较小,涉及钱包的静默支付特性。虽然无法直接提取资金,但攻击者可能利用此缺陷将用户资产错误地转移至指定地址,并以数据封锁方式施加勒索压力。上述所有问题均已随v9.26.5版本正式修复。
此次审计工作依托公司内部引入的先进人工智能模型,作为其强化固件安全性战略的一部分,标志着其在自动化安全检测领域的持续投入。
近期接连发生的行业事件加剧了市场对硬件钱包可靠性的关注:此前Coldcard遭遇长达五年的隐蔽漏洞攻击,造成超1.3亿美元比特币损失;数日前SafePal的数据泄露事件更暴露了用户物理地址等敏感信息,催生“扳手攻击”等新型社会工程威胁。
针对当前状况,BitBox明确表示,目前尚无用户资金被盗的实证案例,建议用户立即完成固件升级以消除风险。公司强调,旧版本在未更新前仍处于开放状态,呼吁持有者尽快采取行动。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
