Forklog
August 20, 2026 11:15 AM UTC

BitBox устранила две серьезные уязвимости в прошивке биткоин-кошельков

17 августа производитель аппаратных кошельков BitBox выпустил обновление Dixence, которое устранило две серьезные уязвимости в прошивке. Ошибки нашли во время внутренних аудитов с использованием ИИ-моделей. We just released the Dixence security update.During our internal audits, we were able to discover and fix multiple security issues in the BitBox firmware. We recommend our users to update their BitBoxApp and device firmware through the BitBoxApp settings.…— BitBox (@BitBoxSwiss) August 17, 2026 Компания не зафиксировала случаев эксплуатации уязвимостей или кражи средств. Сид-фразы пользователей также не пострадали. Что нашли в прошивке Первая проблема затрагивала загрузчик BitBox02 — компонент, который отвечает за установку прошивки. Саму ошибку исправили еще в июльской версии 9.26.2, но позднее разработчики выяснили, что возможная атака была бы опаснее, чем считалось изначально. Для эксплуатации злоумышленнику сначала нужно было провести успешную фишинговую атаку. Например, убедить пользователя установить поддельную версию BitBoxApp вместе с вредоносной прошивкой, а затем разблокировать устройство. После этого атакующий мог установить измененное ПО на настоящий BitBox02 и получить возможность украсть средства. Новая модель BitBox02 Nova этой атаке не подвержена из-за другой версии загрузчика. Вторая серьезная уязвимость связана с повреждением памяти в версии Multi. Она проявлялась на устройстве, где еще не настроен кошелек, при подключении к вредоносному компьютеру. Ошибка позволяла выполнить произвольный код и потенциально установить измененную прошивку. Ее исправили в Dixence 9.26.5. Во время тех же проверок инженеры нашли еще одну проблему — в функции Silent Payments. Она не позволяла напрямую украсть монеты, но злоумышленник мог заблокировать их на неправильном адресе и затем потребовать выкуп за восстановление доступа. Ошибку также устранили в версии 9.26.5. Разработчики BitBox отметили, что за последние недели провели углубленную проверку всей кодовой базы. Компания также получила рекордное количество отчетов от сторонних аудиторов, большинство из которых использовали современные ИИ-модели для поиска ошибок. Критических или серьезных уязвимостей эти внешние проверки пока не выявили. Кому нужно обновиться Версия 9.26.5 закрывает все три описанные BitBox проблемы. Компания рекомендует установить ее всем пользователям. Старые версии затронуты в разных сценариях: BitBox02 с прошивкой до 9.26.1 — при установке вредоносного приложения и прошивки; BitBox02 и BitBox02 Nova Multi до 9.26.4 — если кошелек еще не настроен и устройство подключено к вредоносному компьютеру; BitBox02 и BitBox02 Nova с версиями от 9.21.0 до 9.26.4 — при использовании Silent Payments вместе с вредоносным устройством. Разработчики рекомендовали устанавливать обновление через уже установленный BitBoxApp или официальный сайт. Компания также предупредила о возможных фишинговых рассылках на фоне публикации информации об уязвимостях и напомнила не вводить слова восстановления за пределами самого кошелька. Контекст Рост интереса к подобным аудитам последовал за взломом аппаратных кошельков Coldcard. В июле хакеры начали эксплуатировать ошибку в генерации сид-фраз, которая находилась в прошивке несколько лет. К середине августа Galaxy Research подтвердила кражу как минимум 1778,84 BTC на $112,7 млн. С учетом неподтвержденных эпизодов ущерб оценивался примерно в $153 млн. После инцидента управляющий партнер Dragonfly Хасиб Куреши заявил, что ИИ-проверка стоимостью около $2 могла обнаружить проблему Coldcard. В одном из экспериментов модель GLM 5.2 без доступа в интернет нашла ошибку примерно за 20 минут. https://forklog.com/exclusive/285559-2 В Kraken тогда указали на другую сторону проблемы: сам факт наличия аудита еще не гарантирует безопасность. Директор по безопасности биржи Ник Перкоко отметил, что проверять нужно не отдельные компоненты устройства, а весь путь от источника случайности до прошивки, которая фактически создает сид-фразу. Параллельно Bitcoin Red Team запустила массовое ИИ-сканирование биткоин-проектов. Команда проверила сотни репозиториев и сообщила о тысячах потенциальных проблем. По словам участников, искусственный интеллект значительно ускорил поиск уязвимостей, но новым узким местом стала ручная проверка результатов и передача подтвержденных отчетов разработчикам. На фоне этих событий производители кошельков столкнулись и с другими угрозами. 13 августа Trezor сообщил об утечке данных почти 14 000 клиентов через логистического партнера, а 16 августа SafePal раскрыл кражу информации примерно 39 800 пользователей. В последнем случае в сеть попали в том числе адреса доставки, телефоны и электронные почты, которые могут использоваться для фишинга и целевых атак. Напомним, в августе Национальный центр кибербезопасности Нидерландов зафиксировал новый вектор онлайн-атак на устройства Mac через уязвимость в Screen Sharing. Злоумышленники получали полный контроль над компьютером, похищали данные и устанавливали майнер Monero.

ChartModo Newsletter
면책 조항 읽기 : 본 웹 사이트, 하이퍼 링크 사이트, 관련 응용 프로그램, 포럼, 블로그, 소셜 미디어 계정 및 기타 플랫폼 (이하 "사이트")에 제공된 모든 콘텐츠는 제 3 자 출처에서 구입 한 일반적인 정보 용입니다. 우리는 정확성과 업데이트 성을 포함하여 우리의 콘텐츠와 관련하여 어떠한 종류의 보증도하지 않습니다. 우리가 제공하는 컨텐츠의 어떤 부분도 금융 조언, 법률 자문 또는 기타 용도에 대한 귀하의 특정 신뢰를위한 다른 형태의 조언을 구성하지 않습니다. 당사 콘텐츠의 사용 또는 의존은 전적으로 귀하의 책임과 재량에 달려 있습니다. 당신은 그들에게 의존하기 전에 우리 자신의 연구를 수행하고, 검토하고, 분석하고, 검증해야합니다. 거래는 큰 손실로 이어질 수있는 매우 위험한 활동이므로 결정을 내리기 전에 재무 고문에게 문의하십시오. 본 사이트의 어떠한 콘텐츠도 모집 또는 제공을 목적으로하지 않습니다.