币圈界报道:

BitBox02 9.26.5 固件升级:三漏洞修复后无需恐慌性操作

持有 BitBox02 的用户应立即关注固件版本 9.26.5,该版本由瑞士制造商于 2026 年 8 月 17 日以“Dixence”名义发布,旨在修补设备中存在的三项安全缺陷。厂商明确指出,目前未发生任何用户资金损失事件,现有恢复短语依然安全,无需迁移资产。核心建议是迅速完成系统更新,并在操作前确认自身设备是否处于漏洞影响范围内。

新版固件覆盖三大安全问题,仅限特定版本受影响

Dixence 更新专为 BitBox02 及 BitBox02 Nova 设计,其核心作用在于修复底层固件中的潜在风险。固件作为设备内部持久运行的程序,承担密钥生成、交易签名与界面驱动等关键功能,与外部应用软件(如 BitBoxApp)存在本质区别。此次修复涵盖三个问题:其中两项首次在此版本中解决;第三项虽曾在七月更新中初步处理,但因后续评估调整,最终在 9.26.5 版本中被全面覆盖。

尽管不同语言版本对七月更新编号存在差异(英文版称 9.26.2,德文版称 9.26.3),但只有 9.26.5 能完整包含全部修复内容。制造商声明,上述漏洞从未被实际利用,亦未造成种子泄露,该信息虽出自厂商自述,但具备足够细节支持可信度,可与外界已知攻击事件区分开来。

引导加载程序缺陷:伪造应用成唯一攻击入口

引导加载程序负责设备启动时的固件校验,是安全链的第一环。当前漏洞影响固件低于 9.26.1 的 BitBox02 型号,而 BitBox02 Nova 不受波及。该问题最初由公司内部团队发现,后经德国安全机构 SySS GmbH 的 Jan Wütherich 确认。

攻击路径极为复杂:攻击者需先通过钓鱼手段诱使用户安装篡改版 BitBoxApp,再借助该应用将非法固件注入正版设备。整个过程要求用户主动解锁设备,因此所需能力被定义为“高”。一旦成功,攻击者可能窃取资产。正因存在可行利用链,厂商将严重性上调——德文版标注为“高”,英文版则为“严重”。

这一案例揭示了根本性安全原则:硬件钱包保护的是密钥,而非用户选择的软件环境。自行下载非官方应用会引入不可控风险,这比设备本身漏洞更具现实威胁。

内存管理缺陷:仅多币种版本存在风险

第二项漏洞聚焦于支持多种加密资产的 Multi 版本,包括 BitBox02 Multi 与 BitBox02 Nova Multi。Bitcoin-only 版本不受影响。此缺陷存在于固件 9.26.4 及更早版本中,且触发条件严格:仅当设备尚未配置钱包,且连接至被操控主机时才可能生效。

若满足条件,攻击者可执行任意代码,导致固件被篡改并引发资金流失。厂商将其定级为“严重”,并表示由内部团队发现。对于大多数已长期使用的用户而言,该风险基本不存在。真正需要警惕的是两类人群:一是闲置已久的新设备持有者;二是从非正规渠道购入并计划首次设置的用户。核心建议是:**先更新固件,再创建钱包**。

静默支付机制异常:资金未丢失但被锁定

静默支付技术允许用户设定一个固定收款地址,而每次付款均生成独立子地址,从而实现隐私保护。本次漏洞影响固件 9.21.0 至 9.26.4 之间的所有相关型号。

若连接到被篡改的主机,攻击者可能修改交易,使资金转入非预期地址。厂商强调,此路径无法直接盗币,而是造成资金“冻结”状态——即币可见、归属明确,但因缺少对应私钥无法访问。恢复需双方协作,勒索行为被视为潜在动机。

厂商提供了佐证:至今无用户报告静默支付失败,此类异常极易被接收方察觉,若支付未到账,自然会立即警觉。

快速排查:三步确认设备是否面临风险

检查过程不到一分钟,即可同时判断固件版本与设备类型。打开已安装的 BitBoxApp,连接设备后,在解锁界面查看设备设置页,即可读取当前固件版本与版本类别(Bitcoin-only / Multi)。

根据结果可作如下判断:固件 ≥ 9.26.5 → 完全覆盖,无需操作;固件介于 9.21.0 至 9.26.4 → 静默支付存在漏洞,若设备未配置,且为 Multi 版,则内存缺陷亦存在;固件 ≤ 9.26.1 → 除上述外,还面临引导加载程序风险。

更新流程:确保来源可靠避免仿冒陷阱

最关键的环节并非更新动作本身,而是应用获取渠道。由于最严重的漏洞依赖伪造应用传播,因此必须从官方路径获取应用。

推荐方式:通过已安装应用内的更新横幅或点击版本号自动触发升级。此举跳过搜索引擎与广告干扰,规避伪造版本。若需重新下载,请务必前往官方网站,并验证应用数字签名,确保其真实性。

后续步骤包括:将应用更新至最新版,连接设备,在“设备管理”中安装新固件。移动设备可能自动同步应用,但仍需手动拉取固件包。此次更新不仅修复漏洞,还优化了 iOS 与 iPadOS 上的交换功能,并改进多项敏感数据处理逻辑与输入验证机制。

明确禁止行为:哪些操作绝对不应进行

安全通知发布后,部分用户产生焦虑反应,反而可能导致更大损失。以下行为必须杜绝:

无需生成新恢复助记词。厂商明确表示,原始种子未受任何漏洞影响,与 Coldcard 案例有本质区别。

无需将资产转至交易所。将资金临时转移至他人账户,等于用可控风险换取更高风险,毫无必要。

切勿在任何平台输入助记词。固件更新绝不涉及输入种子的要求,任何此类提示均为诈骗,即使页面设计逼真也应警惕。

无需更换设备。所有受影响型号均可通过固件更新获得修复,不存在硬件缺陷导致的强制换机需求。

安全评估启示:一次更新反映厂商治理水平

有人可能由此质疑产品安全性。但事实上,能主动披露三项漏洞、精确界定影响范围、并在事后提升评级,恰恰体现了负责任的安全文化。真正的危险不是出现漏洞,而是沉默不报。

此次审查被描述为公司历史上最广泛的代码审计,甚至引入了人工智能模型辅助检测。外部审计者未发现关键弱点,而修复的三项问题主要源于内部团队。虽然单次审计不足以证明 AI 审查的成熟度,但其实践趋势值得观察。

在经历 Coldcard 事件后,购买决策应优先考量厂商的更新透明度与披露机制,远超价格因素。

建立预警机制:如何提前获知下一次更新

当前信息传播链条常滞后数周。为缩短响应时间,建议养成三个习惯:

订阅制造商官方渠道。其博客或新闻通讯是第一手资料来源,可避免信息延迟与误读。

设定固定检查周期。每季度检查一次固件版本即可,固定日期比随机间隔更重要,有助于脱离新闻热点干扰。

建立设备清单。记录型号、版本类型、购买日期与最后固件版本。若有持仓管理需求,可整合至税务或投资组合工具中,实现统一维护。

总结:固件更新要点与操作顺序

首要任务是确认固件版本并升级至 9.26.5。通过已安装的 BitBoxApp 连接设备,在设置菜单中查看版本号。低于该版本者必须更新,且应通过应用内横幅发起,避免第三方来源。

对于未使用设备,务必先完成固件更新,再进行钱包设置。尤其是 Multi 版本,内存缺陷仅在初始化前生效,颠倒顺序将极大降低风险。

保持原有种子不变,同时在设备清单中记录更新日期与新版本号。这种文档化习惯与投资记录管理一致,有助于长期资产安全与合规追溯。