BitBox曝安全漏洞:固件更新紧急发布
BitBox发布紧急固件补丁应对多处安全缺陷
位于苏黎世的硬件钱包制造商BitBox本周宣布推出名为“Dixence”的安全更新,以应对在其设备固件中发现的若干高危漏洞。该公司主动披露问题,强调目前尚无证据显示这些缺陷已被实际利用,但事件背景仍引发市场高度警惕。
引导加载程序存在远程植入风险,钓鱼攻击成关键入口
首个核心漏洞位于设备启动阶段的引导加载程序中,该组件决定哪些固件可被加载至设备。尽管7月发布的v9.26.2版本已部分修补,但新披露信息显示原始风险远超预期。攻击者可通过精心设计的社交工程手段——诱导用户安装伪装的BitBoxApp并完成解锁操作——实现恶意固件的远程注入,进而完全控制钱包并转移资产。
多币种版本内存缺陷威胁任意代码执行,单币版本未受影响
第二个高危问题存在于支持多币种的BitBox型号中,具体表现为初始化前的内存管理异常。若与受控的恶意主机协同,攻击者可触发任意代码执行,绕过安全机制并重新写入固件。值得注意的是,仅支持比特币的版本因未包含相关代码,始终处于安全状态。
静默支付功能存在间接威胁,或被用于勒索锁定资金
第三个问题影响范围较小,涉及钱包的静默支付功能。该漏洞虽无法直接窃取资产,但可能被滥用以将资金错误地发送至指定地址,构成潜在勒索场景。上述三项缺陷均已在v9.26.5版本中得到彻底修复。
此次审计过程依托公司内部引入的先进人工智能模型,作为其强化固件安全性战略的一部分,展现了技术驱动型安全治理的新趋势。
当前事件再次凸显:即便被视为最可靠的安全方案,硬件钱包亦非绝对免疫于复杂攻击链。此前Coldcard遭遇五年未修复的漏洞,导致逾1.3亿美元比特币失窃;而近期SafePal数据泄露事件更暴露了用户物理地址等敏感信息外泄风险,加剧了“扳手攻击”可能性。
BitBox明确表示,用户只需升级至最新固件即可消除威胁。官方声明强调:“截至目前,尚未收到任何资金被盗的报告,用户无需恐慌。”然而提醒指出,旧版固件在更新前仍处于开放状态,存在被利用的风险。
一分钟读懂:BitBox发布Dixence安全补丁,修复其BitBox02系列中发现的多个严重漏洞。尽管暂无资金被盗报告,但攻击者可能通过伪造应用加载恶意固件,引发行业对硬件钱包安全性的新一轮关注。
