BitBox揭示多起关键硬件钱包安全缺陷并发布补丁

据X平台上的Bitcoin News报道,BitBox于8月18日公开披露其硬件钱包产品中存在的若干高危安全漏洞,所有问题已在最新固件版本v9.26.5中得到解决。公司声明目前尚无证据显示这些漏洞已被实际利用,亦未发现用户资金遭窃的案例。

设备初始化阶段存在远程代码执行风险

针对BitBox Multi型号的其中一项缺陷,攻击者可能在设备尚未完成初始设置时,通过恶意连接主机实现任意代码注入,进而植入未经授权的固件程序,从而威胁设备控制权。

隐蔽支付功能或致资金被非法转移

另一项涉及Silent Payments功能的漏洞,允许已受控主机将交易资金定向至非授权地址,造成比特币无法正常访问,甚至可能被用于勒索场景。该风险在用户信任异常主机的前提下尤为突出。

旧有引导加载程序漏洞细节再曝光

此外,公司补充披露了此前已修复的引导加载程序漏洞的新信息:攻击者可通过伪装成合法固件更新,诱导用户安装恶意镜像,从而实现对私钥的窃取与资产盗取。