BitBox: ИИ обнаружил серьёзные уязвимости в прошивке Bitcoin-кошелька

2 часа назад 4 источника negative

Главное по теме:

  • Череда взломов аппаратных кошельков выявила системную уязвимость доверия к холодному хранению биткоина.
  • Обновление прошивки до v9.26.5 критично, но фишинговый вектор атаки требует проверки подлинности BitBoxApp.
  • Отсутствие зафиксированных краж не отменяет риска скрытых атак до патча, особенно для крупных держателей.

Швейцарский производитель аппаратных кошельков BitBox выпустил обновление безопасности Dixence после внутреннего аудита с использованием ИИ, который выявил две серьёзные уязвимости и проблему в загрузчике прошивки. Компания раскрыла информацию самостоятельно и подчеркнула, что нет данных о реальной эксплуатации дефектов.

Первая проблема находится в загрузчике — коде, определяющем, какую прошивку принимает устройство. Частично её закрыло июльское обновление Oeschinen (v9.26.2), однако, по новым данным BitBox, исходная ошибка оказалась серьёзнее. Для атаки злоумышленнику требовалось провести фишинговую кампанию: убедить пользователя установить поддельное приложение BitBoxApp и разблокировать устройство. После этого на подлинный BitBox02 можно было загрузить вредоносную прошивку. Более новая модель BitBox02 Nova не подвержена этой угрозе благодаря другой версии загрузчика.

Вторая критическая уязвимость связана с повреждением памяти в версии Multi до первоначальной настройки кошелька. При подключении к враждебному компьютеру она допускала выполнение произвольного кода и установку вредоносной прошивки. Bitcoin-only версия не содержит уязвимого кода. Третья, менее опасная проблема затрагивает функцию silent payments: она не позволяла напрямую украсть средства, но могла заблокировать их на неверном адресе, действуя по принципу вымогательства.

Все три проблемы устранены в версии v9.26.5. BitBox отметила, что использовала передовые ИИ-модели в рамках более широкой программы аудита прошивки. Компания заявила, что средства пользователей не похищены, а сид-фраза не была под угрозой, и призвала установить обновление с bitbox.swiss/download, поскольку старая прошивка остаётся уязвимой до установки патча.

Новость появилась на фоне недавнего взлома аппаратного кошелька Coldcard, в результате которого из-за пятилетней ошибки прошивки было украдено около 1596 BTC — более $130 млн, что стало крупнейшим взломом аппаратных кошельков 2026 года. Кроме того, утечка данных производителя SafePal усилила опасения по поводу физических атак на владельцев кошельков.

Эксперты отмечают, что инцидент служит очередным напоминанием: аппаратные кошельки, считающиеся стандартом безопасности для самостоятельного хранения криптовалют, не защищены от всех типов атак.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.