BitBox 发布固件更新,修复两个严重漏洞
BitBox 发布了固件更新,修复了两个严重漏洞。这些漏洞可能让硬件钱包用户面临恶意固件风险,或导致比特币被锁定至非预期的地址。
概述
BitBox 已修补影响其 BitBox02 和 BitBox02 Nova 硬件钱包的两个严重漏洞。其中一个漏洞可能允许恶意固件安装,另一个则可能将比特币锁定至错误地址。BitBox 表示,这两个漏洞均未被利用,也未收到用户资金损失的报告。此次修复发生在 Coldcard 固件漏洞导致超过 1.12 亿美元比特币被盗事件之后。
BitBox 在周一的安全公告中称,第一个漏洞涉及内存损坏,影响未配置的 BitBox02 和 BitBox02 Nova 多版本设备;第二个漏洞则影响钱包制造商使用的静默支付功能。该公司表示,未发现任何证据表明这两个漏洞已被利用,也未收到用户因这些漏洞而损失资金的报告。
BitBox 漏洞可能允许恶意固件安装
针对第一个漏洞,BitBox 指出,连接到受影响钱包的恶意主机可能利用内存损坏,在设备配置钱包之前执行任意代码。该公司表示,一旦成功利用,恶意主机可能安装恶意固件,从而为后续资金失窃创造途径。该风险仅局限于尚未完成设置的 BitBox02 和 BitBox02 Nova 多版本设备。BitBox 将此漏洞归类为严重级别,因为任意代码执行可能破坏旨在防止未授权软件在硬件钱包上运行的保护机制。
固件控制着硬件钱包如何处理加密操作、验证交易以及与连接的计算机通信。BitBox 表示,如果攻击者设法利用该漏洞在受影响设备上安装恶意固件,资金将面临风险。近几个月来,其他钱包制造商也出现了类似的硬件和固件漏洞。今年 6 月,有报道称 Trezor Safe 7 设备使用的 TROPIC01 安全元件存在缺陷,此前 Ledger Donjon 研究人员在实验室测试中进行了激光故障注入攻击。Trezor 表示其 Safe 7 仍受保护,因为该设备使用了三个独立硬件安全层。据该公司称,单独攻破 TROPIC01 并不能获取用户的 PIN 码、钱包或资金。
另外,今年 7 月披露的一次硬件攻击中,Ledger Donjon 研究人员利用针对 Tangem 钱包卡安全元件的定向激光脉冲,重置了其密码。Ledger Donjon 表示,该攻击需要物理接触卡片、侵入性准备、专业知识以及价值约 25 万美元的实验室设备。Tangem 称对客户而言,日常风险“几乎不存在”,同时建议用户确保钱包卡片的物理安全。
静默支付漏洞可能导致比特币锁定
BitBox 的第二个严重漏洞影响了静默支付功能。静默支付是一种比特币隐私功能,允许用户在不发布新地址的情况下接收付款。据 BitBox 称,恶意主机可能利用该功能实现中的漏洞,导致比特币被锁定至非预期地址。该公司表示,该漏洞无法直接实现盗窃,但攻击者可能让受害者无法自行恢复比特币,从而索要赎金以换取解锁硬币。此类攻击不会自动将受影响比特币的控制权转移给恶意主机,但 BitBox 表示,该漏洞仍可能因资金无法被所有者访问而带来风险。
该公司通过最新固件更新解决了该问题,并表示未收到静默支付漏洞被利用的报告。今年,BitBox 已通过固件更新处理了其他安全问题。其 7 月发布的 Oeschinen 更新包含了多项安全修复,其中一项修复了影响 BitBox02 固件和引导加载程序的缓冲区越界写入问题。根据 BitBox 当时的公告,USB 请求接受了一个长度值,但未与目标缓冲区大小进行正确校验,这为恶意主机触发越界写入提供了潜在途径。BitBox 表示,该漏洞尚未被证实存在有效的利用方式,但无法完全排除其对控制流产生的影响。
今年 1 月,该公司还通过漏洞赏金计划修复了 BitBox02 Nova 的两个漏洞。BitBox 将这些问题归类为轻微和中等,因为利用需要高级物理访问权限,且仅在特定条件下适用。
Coldcard 固件漏洞引发钱包安全关注
BitBox 的这次更新,是在 Coldcard 固件漏洞被披露之后。该漏洞在五年多未被发现,导致超过 1.12 亿美元比特币被盗。研究显示,漏洞源于 2021 年 3 月引入的固件变更,影响了生成钱包种子的随机性。攻击者无需物理接触硬件钱包,即可暴力破解受影响种子并推导出相应私钥。钱包种子用于推导控制加密货币的私钥,因此种子生成过程中随机性降低,会减少攻击者需要测试的组合数量。对于使用受影响 Coldcard 固件创建钱包的用户,仅更新设备无法修复已生成的弱随机性种子,需要将资金转移至由新生成的安全种子创建的钱包,以消除与受损种子相关的风险。
该事件影响了一条硬件钱包产品线,该产品线在今年早些时候迎来了多年来首次重大硬件更新。升级版保留了前代双安全元件架构,采用来自两家不同供应商的芯片,并保持私钥气隙隔离。主要变化包括 1.54 英寸大猩猩玻璃显示屏、重新设计的物理按键以及改进的 NFC 功能。制造商当时表示,五大升级重点在于提升易用性,同时保留前代的安全架构。
客户数据泄露带来额外钓鱼风险
硬件钱包用户还面临设备之外的安全事件,近期涉及 Trezor 和 SafePal 的泄露事件暴露了超过 53,000 人的客户和订单信息。Trezor 将 13,689 名客户的信息泄露归因于物流供应商,SafePal 则称订单跟踪插件中的授权缺陷导致 39,798 名客户的相关信息泄露。两起事件均未涉及公司硬件钱包、私钥或恢复短语的泄露。两家公司均警告称,暴露的个人和订单信息可能被用于针对性钓鱼和冒充攻击。此类信息能为攻击者提供细节,使钱包相关诈骗更具可信度。
今年 2 月,攻击者曾发送冒充 Trezor 和 Ledger 的实体信件,指示收件人完成所谓的身份验证或交易检查。该实体钓鱼活动使用看似官方的信件,内含二维码,引导收件人访问恶意网站。部分信件制造紧迫感,声称用户需完成身份验证过程,否则将无法访问钱包。这些网站要求受害者输入 12、20 或 24 个单词的恢复短语,以验证所有权。一旦提交,短语即被发送给攻击者,使其能够重建钱包并控制相关资金。Trezor 和 Ledger 表示,合法的硬件钱包提供商不会要求客户通过网站或其他外部渠道输入、扫描、上传或分享恢复短语。根据两家公司的说法,恢复短语仅应在恢复钱包时直接输入硬件钱包。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种