风险提示:理性看待区块链,提高风险意识!
  • 当前位置:首页 > 专栏 > 正文

    web3: BitBox披露固件严重漏洞并发布修复更新

    来源: Coinpaper时间:2026-08-19 02:48
    摘要
    BitBox披露 BitBox02 固件存在两项严重漏洞和一项较低风险问题,已发布 v9.26.5 修复更新。
    来源: Coinpaper
    时间: 2026-08-19 02:48
    币界网AI带你3秒领略精髓
    速看

    BitBox 本周发布名为 Dixence 的安全更新。公司披露称,其工程团队在内部审计中发现 BitBox02 固件存在两项严重漏洞,以及一项与启动加载程序有关的问题,相关修复已随 v9.26.5 上线。

    这次披露没有显示漏洞已被实际利用。BitBox 表示,暂无用户资金被盗,也没有迹象表明钱包助记词面临风险。不过,尚未升级的旧版固件设备仍处于暴露状态。

    启动加载程序问题扩大定性

    第一项问题出现在 bootloader,也就是决定设备可接受哪些固件的底层程序。BitBox 表示,7 月随 Oeschinen 版本 v9.26.2 推出的修复,已经封堵了大部分风险,但公司现在认为,最初问题的严重程度高于早先披露。

    按照公司说明,攻击者若先通过钓鱼方式诱导用户安装伪造的 BitBoxApp,再让用户解锁一台被篡改的设备,就可能把恶意固件写入正版 BitBox02,进而转走设备中的加密资产。

    BitBox 同时称,较新的 BitBox02 Nova 因采用不同版本的 bootloader,不受这一问题影响。

    Multi 版本初始化前受影响

    第二项严重漏洞出现在 BitBox02 Multi 版本,而且仅限设备尚未完成钱包初始化之前。公司称,在连接受控电脑的情况下,这一内存破坏漏洞可能导致任意代码执行,并进一步加载恶意固件。

    BitBox 表示,Bitcoin-only 版本不包含受影响代码,因此不在此次漏洞范围内。

    v9.26.5 已修复三项问题

    第三项问题风险相对较低,涉及钱包的 silent payment 功能。公司称,这一问题不能直接盗取资产,但可能把资金锁定到错误地址,形成类似勒索的效果。

    • v9.26.2 已修复大部分 bootloader 风险
    • v9.26.5 已修复三项已披露问题
    • 未更新的旧版固件仍然存在暴露面

    BitBox 还表示,这次内部审计使用了前沿 AI 模型辅助分析,公司另文介绍了借助 AI 审计固件的做法。近期硬件钱包行业连续出现安全事件,市场对设备安全的关注也在升温。此前,Coldcard 固件漏洞事件已造成约 1,596 枚 BTC 被盗;SafePal 近期的数据泄露,也再次引发用户对硬件钱包持有者信息暴露的担忧。

    发表评论
    发表评论
    暂无评论
    推荐专栏
    欧易官方注册入口:http://www.topzhjdgxcb.com/join/37471031 币安官方注册入口:http://www.edhojmmldkl.com/zh-CN/join?ref=571166892
    读懂区块链生态与未来,尽在币界网!
    读懂区块链生态与未来,尽在币界网!
    读懂区块链生态与未来,尽在币界网!