摘要:BitBox因在BitBox02系列中发现多个严重漏洞,主动发布Dixence安全更新。尽管尚未有资金被盗报告,但漏洞可能被用于恶意固件注入,引发用户对硬件钱包安全性的重新审视。

币圈界报道:
BitBox披露多漏洞并推送Dixence安全补丁
位于苏黎世的BitBox公司本周宣布推出名为“Dixence”的关键安全更新,起因是其技术团队在固件中识别出若干高危缺陷。此次披露为自主发现,目前尚无证据显示这些漏洞已被实际利用。
引导加载程序存在可远程植入恶意代码风险
首个漏洞位于设备启动阶段的引导加载程序,该组件负责验证可加载的固件来源。尽管7月发布的v9.26.2版本已修补部分问题,但最新评估表明原始缺陷影响范围更广。攻击者可通过诱导用户安装伪造的BitBoxApp,实现对正品BitBox02的远程固件篡改,进而窃取资产。
多币种版本内存缺陷或致任意代码执行
另一项严重问题存在于支持多链的钱包型号中,其在未配置钱包前存在内存管理错误。若与受控计算机协同,该漏洞可触发任意代码执行,允许加载未经验证的恶意固件。值得注意的是,仅支持比特币的版本因代码结构差异,不受此问题影响。
静默支付功能存潜在勒索风险,修复已同步上线
第三个问题虽危害程度较低,但涉及静默支付功能。该漏洞无法直接转移资金,却可能被用于将用户资产错误地锁定至指定地址,形成间接勒索。上述三项问题均已在v9.26.5版本中完成修复。
BitBox表示,此次审计过程借助了先进的AI辅助工具,是其推进智能化安全审查体系的一部分。这标志着公司在应对复杂固件威胁方面正迈向自动化与深度化。
近期接连发生的冷卡(Coldcard)漏洞事件与SafePal数据泄露案,凸显硬件钱包并非绝对安全。前者因五年未修复的漏洞导致超1.3亿美元比特币失窃,后者则暴露用户物理住址等敏感信息,加剧了“扳手攻击”风险。
针对本次事件,BitBox强调:“截至目前,无任何用户资金被盗的记录。建议所有用户尽快升级至最新固件,以确保设备处于安全状态。”
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
