导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

BitBox修复硬件钱包严重漏洞,可防恶意固件安装与比特币锁定

BitBox已发布固件更新,修复了影响BitBox02和BitBox02 Nova硬件钱包的两项严重漏洞。其中一项缺陷可能导致恶意固件安装,另一项则可能导致比特币被锁定至非预期地址。

BitBox在周一的安全披露中表示,第一个漏洞涉及影响未配置Multi版BitBox02及BitBox02 Nova的内存损坏,第二个漏洞影响其Silent Payments实现。公司称未发现漏洞被利用的证据,也未收到用户资金损失的报告。

漏洞或可致恶意固件安装

对于第一个漏洞,BitBox称连接到受影响钱包的恶意主机可利用内存损坏,在设备配置钱包前执行任意代码。成功利用可能使主机安装恶意固件,进而危及资金。该风险仅限于尚未设置的Multi版设备。因可破坏防未授权软件运行的保护,公司将其定为严重级。

近期其他钱包厂商也出现类似问题:6月Trezor Safe 7所用TROPIC01安全芯片被曝实验室激光故障注入漏洞;7月Ledger Donjon披露可用激光重置Tangem卡密码的攻击。

Silent Payments漏洞或可锁定比特币

第二个严重漏洞影响Silent Payments(比特币隐私收款功能)。恶意主机可令比特币锁定至非预期地址,无法直接盗币,但受害者可能需攻击者协助才能恢复并遭勒索。BitBox通过最新固件修复该问题。

今年7月BitBox的Oeschinen更新修复了固件与引导程序越界写漏洞;1月还通过赏金计划修复两个需高级物理访问的Nova漏洞。

Coldcard漏洞引发关注

此前Coldcard固件漏洞因种子随机性缺陷致超1.12亿美元比特币被盗。Galaxy Research称超1778.6 BTC自8600余地址被扫,该漏洞源于2021年3月固件变更,攻击者可在无物理接触下暴破种子。

此外,Trezor与SafePal客户数据泄露波及超5.3万人,可用于定向钓鱼;2月曾有冒充两品牌的实体信函钓鱼,诱骗恢复短语。

BitBox提醒,合法硬件钱包商绝不会通过网站等外部渠道索要恢复短语,短语仅应在设备自身恢复时输入。