BitBox披露多重固件缺陷并推送紧急修复方案

据 Decrypt 报道,瑞士硬件钱包制造商 BitBox 在 8 月 19 日开展的内部人工智能安全审计中,识别出三处关键漏洞,包括一项引导加载程序缺陷及两项核心固件问题,并随即推出 Dixence 安全更新以完成修复。

早期型号存在恶意固件注入风险,新版已规避

受影响的为较早版本的 BitBox02 设备,其引导加载程序中的缺陷可能被攻击者利用,在未经授权情况下植入恶意代码,进而导致用户资产被盗。该问题已在 7 月发布的 Oeschinen 版本中实现初步缓解。

预初始化阶段漏洞或引发任意代码执行

另一项高危缺陷存在于 Multi 版本的预初始化流程中,攻击者若成功触发,可实现远程代码执行,对设备控制权构成威胁。

静默支付机制存隐患,影响资产可用性

第三项问题关联静默支付功能,虽无法直接导致资金被清空,但可能造成资产在特定场景下无法正常调用或转移,影响使用体验。