256 Red Team启动矿机固件深度审计,41项安全缺陷被揭示

256 Foundation在X平台宣布成立256 Red Team专项团队,聚焦于对主流ASIC矿机固件的系统性安全审查。该团队采用逆向分析、实时网络流量捕获及分层对账机制,对比特大陆原厂固件以及LuxOS、VNISH和Braiins OS等第三方固件展开全面检测。

第三方固件成重灾区,多类高危漏洞集中暴露

审计结果显示,共识别出41项安全隐患,包括无需身份认证即可调用的工厂级API接口、可绕过权限控制获取root权限的路径、预设的默认账户密码、嵌入式供应商SSH密钥残留,以及缺乏内容完整性校验的远程更新流程。其中,多数风险集中在经第三方修改或“优化”的固件版本中。

原版比特大陆固件未现隐蔽行为证据

通过对比特大陆原生固件守护进程进行反编译分析及实时连接行为监测,研究团队确认其未存在算力截留、远程强制关机开关或隐蔽通信信标等恶意功能。相关潜在威胁主要源自非官方渠道发布的固件变体。

责任披露机制启动,多家厂商将接受后续审查

目前,团队已向VNISH、Luxor及Braiins三家厂商提交3项负责任披露,并给予30天窗口期供其回应。若逾期未修复或未反馈,相关信息将公开发布。后续审计范围将扩展至MicroBT、Canaan、Auradine、Bitdeer与ePIC等主流矿机制造商的产品线。