Швейцарский производитель аппаратных кошельков BitBox выпустил обновление безопасности Dixence после внутреннего аудита с использованием ИИ, который выявил две серьёзные уязвимости и проблему в загрузчике прошивки. Компания раскрыла информацию самостоятельно и подчеркнула, что нет данных о реальной эксплуатации дефектов.
Первая проблема находится в загрузчике — коде, определяющем, какую прошивку принимает устройство. Частично её закрыло июльское обновление Oeschinen (v9.26.2), однако, по новым данным BitBox, исходная ошибка оказалась серьёзнее. Для атаки злоумышленнику требовалось провести фишинговую кампанию: убедить пользователя установить поддельное приложение BitBoxApp и разблокировать устройство. После этого на подлинный BitBox02 можно было загрузить вредоносную прошивку. Более новая модель BitBox02 Nova не подвержена этой угрозе благодаря другой версии загрузчика.
Вторая критическая уязвимость связана с повреждением памяти в версии Multi до первоначальной настройки кошелька. При подключении к враждебному компьютеру она допускала выполнение произвольного кода и установку вредоносной прошивки. Bitcoin-only версия не содержит уязвимого кода. Третья, менее опасная проблема затрагивает функцию silent payments: она не позволяла напрямую украсть средства, но могла заблокировать их на неверном адресе, действуя по принципу вымогательства.
Все три проблемы устранены в версии v9.26.5. BitBox отметила, что использовала передовые ИИ-модели в рамках более широкой программы аудита прошивки. Компания заявила, что средства пользователей не похищены, а сид-фраза не была под угрозой, и призвала установить обновление с bitbox.swiss/download, поскольку старая прошивка остаётся уязвимой до установки патча.
Новость появилась на фоне недавнего взлома аппаратного кошелька Coldcard, в результате которого из-за пятилетней ошибки прошивки было украдено около 1596 BTC — более $130 млн, что стало крупнейшим взломом аппаратных кошельков 2026 года. Кроме того, утечка данных производителя SafePal усилила опасения по поводу физических атак на владельцев кошельков.
Эксперты отмечают, что инцидент служит очередным напоминанием: аппаратные кошельки, считающиеся стандартом безопасности для самостоятельного хранения криптовалют, не защищены от всех типов атак.