瑞士苏黎世硬件钱包制造商BitBox(BitBox02背后公司)本周发布了Dixence安全更新,此前其工程师自主发现了加密货币钱包固件中的两个严重漏洞。公司主动披露了这些问题,目前没有证据表明这些漏洞曾被利用。然而,鉴于硬件钱包制造商Coldcard近期遭遇漏洞利用导致超过1.3亿美元BTC被盗,这一消息足以引起大多数比特币持有者的警惕。
对于BitBox而言,第一个问题存在于引导加载程序中,即决定设备将接受哪个固件的代码。今年7月发布的Oeschinen更新(v9.26.2)修复了大部分问题,但BitBox现在表示,最初的问题比之前报告的更严重。攻击者通过钓鱼诈骗——诱骗用户安装虚假的BitBoxApp并解锁设备——可以将恶意固件加载到真正的BitBox02上,从而窃取加密货币。较新的BitBox02 Nova型号由于引导加载程序版本不同,从未受到该漏洞影响。
第二个严重漏洞是在BitBox Multi版本(未设置钱包之前)中的内存损坏缺陷。当与恶意计算机配合时,该漏洞可能允许任意代码执行,进而加载恶意固件。仅比特币版本不包含受影响的代码,因此安全无虞。
第三个问题危险性较低,涉及钱包的静默支付功能。该漏洞无法直接窃取货币,但可能将资金锁定到错误地址,形同勒索。所有三个问题已在v9.26.5版本中修复。
BitBox在内部审查中借助了前沿AI模型,这是该公司在另一篇关于利用AI审计固件的文章中描述的更广泛举措的一部分。这再次提醒人们,硬件钱包虽然长期被视为注重安全性的加密货币用户的首选,但并非无懈可击。
Coldcard比特币漏洞事件表明,一个存在五年的固件漏洞让窃贼盗走了约1596枚BTC,成为2026年最大的硬件钱包黑客事件。几天前,硬件钱包制造商SafePal的数据泄露事件引发了新的担忧,用户个人信息(包括物理地址)被曝光,可能导致所谓的“扳手攻击”。
在本次事件中,BitBox表示除了更新固件外无需担心。根据BitBox的披露,“没有用户资金被盗的报告,用户没有理由恐慌。” 修复程序已上线于bitbox.swiss/download,旧版固件在用户安装更新前仍处于暴露状态。
