BitBox устранила две уязвимости в прошивке BitBox02
17 августа BitBox выпустила Dixence 9.26.5 и закрыла две уязвимости в прошивках BitBox02 и BitBox02 Nova; случаев краж средств не зафиксировано, сид‑фразы не скомпрометированы.
17 августа производитель аппаратных кошельков BitBox выпустил обновление Dixence 9.26.5, в котором исправлены две серьёзные уязвимости в прошивке устройств BitBox02 и BitBox02 Nova. Компания отмечает, что фактов эксплуатации уязвимостей и краж средств не выявлено, а слова восстановления пользователей остались в безопасности.
Первая уязвимость касалась загрузчика BitBox02. Частичное исправление было выпущено в июле в версии 9.26.2, но последующие проверки показали более серьёзную возможность атаки. Для успешной атаки злоумышленнику требовалось убедить пользователя установить поддельное приложение BitBoxApp с вредоносной прошивкой и затем разблокировать устройство. После этого модифицированную прошивку можно было установить на настоящий BitBox02 и получить доступ к средствам. Новая модель BitBox02 Nova не подвержена этой атаке из‑за другой версии загрузчика.
Вторая уязвимость проявлялась в варианте прошивки Multi и связана с повреждением памяти на устройствах, где кошелёк ещё не настроен. При подключении такого устройства к вредоносному компьютеру ошибка могла позволить выполнить произвольный код и теоретически установить изменённую прошивку. В ходе тех же проверок разработчики обнаружили дефект в функции Silent Payments: он не позволял прямо украсть средства, но мог направить транзакцию на неправильный адрес и сделать средства недоступными, что открывало возможность вымогательства. Все три проблемы устранены в версии 9.26.5.
Компания рекомендует всем пользователям установить Dixence 9.26.5. По информации BitBox, риск затрагивает разные версии в конкретных сценариях: устройства BitBox02 с прошивкой до 9.26.1 уязвимы в случае установки вредоносного приложения и прошивки; BitBox02 и BitBox02 Nova Multi до 9.26.4 — при подключении неинициализированного кошелька к вредоносному компьютеру; версии с 9.21.0 по 9.26.4 — при использовании Silent Payments вместе с вредоносным устройством. Обновление следует выполнять через уже установленный BitBoxApp или загрузить с официального сайта. Компания предупредила о возможных фишинговых рассылках и напомнила не вводить слова восстановления вне самого устройства.
Уязвимости выявили во время внутренних углублённых проверок, в которых использовались современные модели искусственного интеллекта. BitBox также получила рекордное число отчётов от внешних аудиторов, многие из которых применяли ИИ для поиска дефектов; внешние проверки дополнительных критических уязвимостей не выявили. По данным участников проверок, ИИ ускоряет поиск потенциальных проблем, но результаты требуют ручной верификации.
Интерес к масштабным аудитам вырос после недавних инцидентов в отрасли, связанных с ошибками в прошивках аппаратных кошельков и утечками пользовательских данных. В одном из прошлых инцидентов подтверждённая сумма хищений составила по меньшей мере 1778,84 BTC, оценённая в около $112,7 млн, а общая оценка ущерба доходила до примерно $153 млн. Поставщики кошельков продолжают проверку кодовой базы и взаимодействие с внешними аудиторами, одновременно рекомендуя пользователям своевременно устанавливать обновления и соблюдать осторожность при установке приложений и вводе слов восстановления.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








