BitBox发布固件更新修复两项严重安全漏洞
瑞士自托管硬件钱包制造商BitBox近日发布固件更新,修复了其描述为"严重"的两项安全漏洞。该公司表示,此次修复降低了恶意固件安装的风险,并防止了其"静默支付"功能可能导致比特币被锁定至错误地址的情况。
BitBox指出,目前尚未收到任何关于这两项漏洞已被实际利用或导致用户资金损失的报告。尽管如此,此次披露正值硬件钱包相关安全事件频发之际,其中包括Coldcard的一个漏洞,据Galaxy Research称,该漏洞后来导致了超过1.12亿美元的损失。
核心要点
BitBox最新的固件更新针对两个被标记为"严重"的漏洞,其中包括一个内存损坏问题,该问题可能在未配置钱包状态下允许任意代码执行。此次更新还修复了静默支付功能的一个弱点,该弱点可能导致比特币被锁定到错误地址,从而产生潜在的勒索式杠杆场景。BitBox表示,尚未收到任何关于这两项漏洞被利用或用户资金损失的报告。此次发布正值硬件钱包设备及其相关服务发生多起高调事件之后,包括与大规模比特币盗窃相关的Coldcard问题。
BitBox对固件漏洞潜在影响的说明
在周一发布的安全披露中,BitBox表示其中一个漏洞源于内存损坏,影响"BitBox02和BitBox02 Nova的多版本"设备,前提是这些设备尚未配置钱包。BitBox解释说,在特定条件下,恶意主机可能利用该漏洞执行任意代码,并可能安装恶意固件。如果成功,这一系列事件可能通过改变设备签署交易或运行的方式来危及用户资金。
第二个问题涉及BitBox的静默支付实施。BitBox表示,该漏洞可能允许恶意主机将比特币锁定到错误的地址。虽然该公司指出,该漏洞不像某些漏洞那样能够直接实现盗窃,但它认为攻击者仍可能利用这种情况来索取赎金,以换取恢复硬币的合作。
此次更新为何对自托管用户至关重要
硬件钱包的设计初衷是最大限度减少用户对在线系统的信任。即便如此,BitBox的披露突显了一个重要细节:设备不仅负责保护私钥,还负责在所有可能的状态下——包括在钱包配置之前——维护一个安全的操作环境。对用户而言,这是一个实际的提醒:要及时更新固件,尤其是在设备行为可能受连接主机影响的设置或交互过程中,这一点尤为重要。BitBox对"未配置"钱包的强调表明,风险集中在特定的设备状态,而非所有使用模式下的普遍风险。尽管如此,该公司将这两个漏洞都归类为"严重",表明其潜在后果足以引起重视并立即采取行动。
时机:硬件钱包事件不仅限于设备代码
BitBox发布更新之际,硬件钱包领域的讨论不仅集中在设备层面的漏洞上,也涉及周边生态系统的问题——例如发货和订单管理系统。此前有报道称,一个Coldcard漏洞追溯到2021年3月的固件更改,并且据称在五年多的时间里未被发现。该漏洞影响了钱包种子的随机性。据Galaxy Research称,该缺陷使攻击者能够暴力破解受影响的钱包种子并获取私钥,而无需物理接触。Galaxy Research表示,与Coldcard相关的损失超过1.12亿美元,据报有约1778.6个比特币从超过8600个地址中被转走。最近,涉及Trezor和SafePal的独立数据泄露事件暴露了超过5.3万名客户的订单信息。相关报道指出,Trezor将影响13689名客户数据的事件归因于物流供应商ShipMonk;而SafePal则表示,一个订单跟踪插件中的授权缺陷暴露了39798名客户的详细信息。在这两起事件中,报道均指出,这些事件并未危及设备私钥或恢复短语,但两家公司均警告称,这些信息可能被用于有针对性的钓鱼和冒充攻击。
这些事件揭示了一个更广泛的事实:自托管的安全性由一系列组件共同塑造——设备固件、主机端软件交互以及处理客户和交易的操作服务。即使设备本身未被攻破,攻击者仍可能利用人为和流程层面的弱点来增加欺诈成功的几率。
投资者和开发者应关注什么
BitBox表示,目前没有报告显示这两项漏洞已被利用,但该公司的披露仍然强化了在硬件钱包栈中采取严谨更新实践的必要性。接下来需要关注的信号是:BitBox的补丁是否会成为BitBox02和BitBox02 Nova多版本用户的新基准,以及关于静默支付的相关指引是否会促使该公司进一步澄清用户可能面临风险的条件。对整个行业而言,更广泛的问题是:在审计或研究揭示弱点后,制造商能够多快做出响应,以及他们如何有效地向可能不密切关注安全公告的用户传达实用的缓解措施。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种