BitBox披露高危漏洞并推送紧急固件补丁

根据周一发布的安全通告,硬件钱包厂商BitBox针对其Multi版本设备发布了关键固件更新,旨在解决两项严重安全隐患。此次修复覆盖了BitBox02及BitBox02 Nova型号,涉及内存管理缺陷与匿名支付功能实现问题。

内存缺陷或致远程代码执行与恶意固件植入

其中一项漏洞源于未正确初始化的内存区域,攻击者若控制连接设备的主机,可能通过精心构造的数据触发内存损坏,进而实现任意代码执行。一旦得手,攻击者可绕过验证机制安装恶意固件,最终导致用户私钥泄露和资产损失。

匿名支付功能存在地址重定向风险,或被用于勒索

另一项问题出在公司的Silent Payments协议实现中,存在地址映射错误,可能使比特币被错误地发送至攻击者指定的非预期地址。该缺陷具备潜在勒索利用场景,攻击者可声称锁定资金并要求赎金以恢复访问权限。