BitBox硬件钱包紧急固件更新:修复可致恶意代码执行与比特币锁定两大严重漏洞

BitBox近日发布了关键固件更新,修复了其BitBox02和BitBox02 Nova硬件钱包中存在的两个严重安全漏洞。这两个漏洞可能允许攻击者安装恶意固件,或导致比特币被锁定至非预期地址。公司确认目前尚未收到任何利用这些漏洞进行攻击或造成用户资金损失的报告。

内存破坏漏洞可致任意代码执行

根据周一发布的安全公告,第一个漏洞涉及影响未配置的Multi版本BitBox02和BitBox02 Nova的内存破坏问题。连接至受影响设备的恶意主机可在钱包配置前利用该漏洞执行任意代码。若利用成功,攻击者可能安装恶意固件,从而威胁资金安全。

BitBox将该问题评为严重级别,因为任意代码执行会破坏旨在防止未经授权软件在硬件钱包上运行的防护机制。固件负责管理加密操作、交易验证以及与连接计算机的通信,攻击者可能通过利用该漏洞安装恶意固件,使资金面临风险。

静默支付实现缺陷或致比特币锁定

第二个严重漏洞影响BitBox对静默支付(Silent Payments)的实现。静默支付是一种比特币隐私功能,允许付款时不发布每笔交易的新地址。恶意主机可利用该缺陷导致比特币被锁定至非预期地址,使用户无法访问资金。

虽然攻击者无法直接窃取资金,但可能以此勒索用户支付赎金以帮助解锁币。BitBox表示,最新固件更新已修复该问题,且未收到任何相关利用报告。

今年早些时候,BitBox还修复了其他安全问题,包括7月的一个缓冲区越界写入漏洞,以及1月的两个BitBox02 Nova漏洞。

更广泛的硬件钱包安全背景

此次更新之前,Coldcard固件漏洞曾导致超过1.12亿美元的比特币被盗,且该漏洞潜伏超过五年。Galaxy Research报告称,约1778.6枚比特币从8600多个地址中被转走。该漏洞源于2021年3月的一次固件更改,削弱了生成钱包种子时的随机性,使攻击者无需物理接触即可暴力破解受影响的种子。

近期,其他硬件钱包制造商也遭遇了攻击。6月,Ledger Donjon研究人员使用激光故障注入攻击了Trezor Safe 7设备中的TROPIC01安全元件,不过Trezor表示其多层安全机制保护了用户。7月,另一次攻击允许研究人员利用针对性激光脉冲重置Tangem钱包卡密码,但需要物理接触和昂贵的实验室设备。

客户数据泄露也构成了额外的钓鱼风险。Trezor和SafePal遭受的数据泄露影响了超过5.3万人,这些信息可能被用于定向钓鱼和冒充攻击。2月,攻击者向受害者邮寄冒充Trezor和Ledger的实体信件,引导他们访问要求输入恢复短语的恶意网站。两家公司均强调,合法的硬件钱包提供商绝不会要求用户通过网站或外部渠道输入或分享恢复短语。恢复短语只能在恢复钱包时直接输入到硬件钱包上。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/3564/

(0)
资讯的头像资讯
上一篇 2026年8月18日
下一篇 2026年8月18日

相关推荐