BitBox 建議所有用戶更新至韌體版本 9.26.5,並表示尚未收到任何關於漏洞被利用或資金損失的報告。
硬體錢包製造商 BitBox 發布了韌體更新,修補了兩個被其描述為「嚴重」的漏洞,這些漏洞可能允許安裝惡意韌體或使您的資金面臨風險。
BitBox 在週一的安全公告中表示,其中一個漏洞影響了未配置錢包的 BitBox02 和 BitBox02 Nova 多功能版本中的記憶體損壞。惡意主機可以利用此漏洞執行任意程式碼,並可能安裝惡意韌體,這可能導致資金損失。
第二個漏洞影響了 BitBox 的 Silent Payments 實施,並可能允許惡意主機將比特幣鎖定到非預期地址。BitBox 表示,雖然無法直接盜取資金,但攻擊者可能要求支付贖金才能協助恢復這些幣。該公司表示,尚未收到任何關於這兩個漏洞被利用或導致用戶資金損失的報告。
此次安全公告發布之際,正值自我託管領域的敏感時刻,此前 Coldcard 韌體漏洞與超過 1.12 億美元的比特幣被盜有關,這凸顯了旨在保護私鑰的設備中的弱點可能成為故障點。
在發布前,《Cointelegraph》聯繫了 BitBox 以獲取更多資訊,但未收到回覆。
BitBox 的安全更新發生在硬體錢包及其周邊服務接連出現問題的浪潮之後。
其中最具破壞性的是 Coldcard 漏洞,該漏洞可追溯到 2021 年 3 月的一次韌體變更,該變更在超過五年時間內未被發現。該漏洞影響了錢包助記詞的隨機性,使攻擊者能夠暴力破解受影響錢包的助記詞,並在沒有實體存取權的情況下推導出其私鑰。
Galaxy Research 週五表示,與 Coldcard 相關的損失已超過 1.12 億美元,約有 1,778.6 枚比特幣從超過 8,600 個地址被轉走。
最近,Trezor 和 SafePal 分別發生了數據洩露事件,暴露了超過 53,000 名客戶的客戶和訂單資訊。Trezor 將 13,689 名客戶數據的洩露歸咎於其運輸合作夥伴 ShipMonk,而 SafePal 則表示,訂單追蹤插件中的授權漏洞暴露了 39,798 名客戶的詳細資訊。
這兩起事件均未損及設備、私鑰或恢復短語,但兩家公司都警告稱,這些資訊可能導致有針對性的網路釣魚和冒充攻擊。