BitBox紧急发布安全补丁:三漏洞曝光或致资产外泄
BitBox披露多重安全缺陷并发布紧急固件修复
总部位于苏黎世的硬件钱包制造商BitBox本周宣布推出代号为“Dixence”的安全更新,原因是在其BitBox02设备的固件中识别出多个高危漏洞。尽管目前尚无证据显示这些缺陷已被实际利用,但近期同类攻击事件已引发行业警觉。
引导加载程序漏洞可被钓鱼攻击滥用,危及设备完整性
首个关键问题存在于设备启动阶段的引导加载程序中,该组件负责验证可加载的固件合法性。尽管7月发布的v9.26.2版本已修补部分隐患,但调查发现原始风险远超预期。攻击者可通过精心设计的钓鱼手段诱导用户安装伪造的BitBoxApp,进而绕过验证机制,植入恶意固件,实现对真实设备的控制与资金窃取。
多币种型号内存缺陷允许任意代码执行,存在潜在远程入侵风险
第二个高危漏洞出现在支持多币种的BitBox型号中,且仅在未完成初始设置前暴露。若与受控恶意主机协同,该缺陷可触发内存越界,实现任意代码执行,并再次注入非法固件。值得注意的是,仅支持比特币的版本因不含相关代码,未受影响,保持安全状态。
静默支付功能存在间接威胁,可能引发勒索性资金锁定
第三项问题属于中等风险,涉及钱包的静默支付功能。该漏洞本身无法直接提取资金,但可能被用于将用户的资产错误地定向至指定地址,形成类似勒索的后果。上述三项缺陷均已通过v9.26.5版本得到彻底修复。
此次审计过程结合了前沿人工智能模型辅助分析,是该公司推进智能固件审查体系的重要一环,也反映出其对安全透明度的持续投入。
此前,Coldcard遭遇长达五年的隐蔽漏洞攻击,造成约1596枚比特币失窃,成为2026年最严重的硬件钱包安全事故;而数日前SafePal的数据泄露事件更使用户隐私面临“扳手攻击”威胁,进一步加剧市场对硬件钱包绝对安全性的质疑。
BitBox方面明确表示,截至目前尚未收到任何用户资金被盗的报告,建议用户尽快完成固件升级以消除风险。当前仍在使用旧版本的设备仍处于开放状态,存在被利用的可能性。
一分钟读懂:BitBox发布名为Dixence的安全更新,修复其BitBox02系列中发现的三个漏洞。其中两个为严重级别,可能被用于远程加载恶意固件,导致比特币被盗。公司强调暂无资金损失报告,用户仅需升级固件即可应对风险。
