区块链文库报道:
BitBox 发布 2026 年 8 月 Dixence 安全更新,修复两项严重漏洞
BitBox 在内部审计中发现其硬件钱包固件存在两个严重漏洞,其中包括一个可能导致任意代码执行的内存损坏缺陷。为此,BitBox 已发布 2026 年 8 月 Dixence 安全更新。该更新通过固件版本 9.26.5 修复了这两个漏洞。目前 BitBox 尚未发现任何利用这些漏洞进行攻击或导致用户资金被盗的案例,并建议所有用户更新 BitBoxApp 和设备固件。
内存缺陷可能导致恶意固件安装
第一个漏洞影响 BitBox02 和 BitBox02 Nova 的多币种版本,涉及固件版本 9.26.4 及更早版本。当设备尚未设置钱包且连接到恶意主机时,该漏洞可能被利用。成功利用会导致内存损坏和任意代码执行,从而可能将恶意固件安装到硬件钱包上。BitBox 的比特币专用版不受影响,因其固件中不包含相关易受攻击的代码。
此次披露距此前 Coldcard 旧版固件中种子生成漏洞被曝光仅数周,该漏洞曾导致 2026 年 7 月最大的加密货币安全损失事件。与 Coldcard 相关的漏洞导致当月约 2.103 亿美元加密货币被盗,受影响固件生成的比特币种子随机性远低于预期。
静默支付漏洞可能导致比特币资金被锁定
第二个 BitBox 漏洞涉及静默支付功能。恶意主机可能操纵交易,使得原本应发往静默支付地址的资金被锁定至另一个非预期地址。该漏洞不提供直接窃取比特币的途径,但资金恢复可能需要攻击者和预期接收方合作,从而可能引发勒索场景。运行固件版本 9.21.0 至 9.26.4 的 BitBox02 和 BitBox02 Nova 设备,在连接到恶意主机并创建静默支付交易时可能受到影响。
今年硬件钱包制造商已多次遭遇不同安全漏洞披露。今年 6 月,Trezor 披露了 Safe 7 设备中影响物理安全层的 TROPIC01 安全元件漏洞,但该攻击需要物理接触设备、专用设备,且不会暴露钱包备份或资金。
早期引导加载程序漏洞已修复
BitBox 还提供了关于另一个引导加载程序漏洞的新细节,该漏洞已在固件版本 9.26.2 中修复。该攻击可能通过伪造的 BitBoxApp 或类似钓鱼手段先入侵用户,进而诱骗用户在正品 BitBox02 上安装恶意固件。BitBox02 Nova 设备不受该早期引导加载程序漏洞影响。
用户应通过现有 BitBoxApp 或 BitBox 官方网站安装更新,切勿在电脑、网站或更新提示中输入恢复助记词。固件版本 9.26.5 不受 8 月 17 日披露的任何漏洞影响。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




