BitBox已发布固件更新,修复了影响BitBox02和BitBox02 Nova硬件钱包的两项严重漏洞。其中一项缺陷可能导致恶意固件安装,另一项则可能导致比特币被锁定至非预期地址。
BitBox在周一的安全披露中表示,第一个漏洞涉及影响未配置Multi版BitBox02及BitBox02 Nova的内存损坏,第二个漏洞影响其Silent Payments实现。公司称未发现漏洞被利用的证据,也未收到用户资金损失的报告。
漏洞或可致恶意固件安装
对于第一个漏洞,BitBox称连接到受影响钱包的恶意主机可利用内存损坏,在设备配置钱包前执行任意代码。成功利用可能使主机安装恶意固件,进而危及资金。该风险仅限于尚未设置的Multi版设备。因可破坏防未授权软件运行的保护,公司将其定为严重级。
近期其他钱包厂商也出现类似问题:6月Trezor Safe 7所用TROPIC01安全芯片被曝实验室激光故障注入漏洞;7月Ledger Donjon披露可用激光重置Tangem卡密码的攻击。
Silent Payments漏洞或可锁定比特币
第二个严重漏洞影响Silent Payments(比特币隐私收款功能)。恶意主机可令比特币锁定至非预期地址,无法直接盗币,但受害者可能需攻击者协助才能恢复并遭勒索。BitBox通过最新固件修复该问题。
今年7月BitBox的Oeschinen更新修复了固件与引导程序越界写漏洞;1月还通过赏金计划修复两个需高级物理访问的Nova漏洞。
Coldcard漏洞引发关注
此前Coldcard固件漏洞因种子随机性缺陷致超1.12亿美元比特币被盗。Galaxy Research称超1778.6 BTC自8600余地址被扫,该漏洞源于2021年3月固件变更,攻击者可在无物理接触下暴破种子。
此外,Trezor与SafePal客户数据泄露波及超5.3万人,可用于定向钓鱼;2月曾有冒充两品牌的实体信函钓鱼,诱骗恢复短语。
BitBox提醒,合法硬件钱包商绝不会通过网站等外部渠道索要恢复短语,短语仅应在设备自身恢复时输入。
