币圈界报道:

BitBox发布Dixence更新:三漏洞暴露硬件钱包安全隐患

位于苏黎世的硬件钱包制造商BitBox本周宣布推出名为“Dixence”的安全补丁,针对其BitBox02设备在固件中发现的多项高危缺陷展开修复。此次披露源于内部审计过程中识别出的问题,目前尚无证据显示漏洞已被实际利用。

引导加载程序漏洞可被钓鱼攻击远程利用

首个问题存在于设备启动阶段的引导加载程序中,该组件负责验证并授权固件加载。尽管7月发布的v9.26.2版本已实施部分修补,但最新调查揭示原始风险远超预期。攻击者可通过伪装成官方应用的钓鱼手段,诱导用户安装伪造的BitBoxApp,进而解锁设备并注入恶意代码,实现对加密资产的非法控制。

多币种版内存缺陷或致任意代码执行

第二个高危问题出现在支持多币种的BitBox型号中,其在未配置钱包前存在内存管理异常。若与受控计算机协同,攻击者可触发任意代码执行,绕过安全机制并重新写入固件。值得注意的是,仅支持比特币的版本因未集成相关代码,不受此漏洞影响。

静默支付功能存在勒索型威胁,修复已上线

第三个问题虽危害程度较低,但具备潜在勒索性质,涉及钱包的静默支付功能。该漏洞无法直接窃取资产,却可能将资金错误地定向至攻击者控制的地址,造成用户误操作后的资产锁定。上述三项缺陷均已在v9.26.5版本中完成修复。

AI辅助审计成为安全防御新防线

本次漏洞发现过程得益于公司引入前沿人工智能模型进行固件深度扫描,是其推动自动化安全审查体系的重要一环。这一举措也反映其在主动防御能力上的持续投入。

行业警钟再响:硬件钱包非万能保险箱

近期接连发生的多起安全事件加剧市场担忧——包括Coldcard因五年未修复的漏洞导致超1.3亿美元比特币失窃,以及SafePal数据泄露引发的“扳手攻击”风险。这些案例共同揭示,即使是最受信赖的硬件钱包,仍可能因底层代码缺陷而面临系统性威胁。

BitBox强调,当前尚未收到任何用户资金被盗的通报,建议用户尽快升级至最新固件版本以消除风险。然而,旧版固件在更新前仍处于开放状态,存在被利用的可能性。