BitBox钱包更新修复可能危及资金的“严重”漏洞

区块链文库报道:

BitBox 发布固件更新,修复两项”严重”安全漏洞

瑞士硬件钱包供应商 BitBox 发布了一项固件更新,旨在修复其描述为”严重”的两个安全漏洞。根据周一发布的安全公告,这些补丁解决的问题理论上可能允许恶意主机干扰设备行为,并且在一种情况下,可能影响 Silent Payments 功能的比特币路由方式。

核心要点

BitBox 表示,其新固件修复了一个影响 BitBox02 和 BitBox02 Nova Multi 版本的”严重”内存损坏问题,该问题出现在设备未配置钱包时。

该公司还修补了其 Silent Payments 功能中的一个”严重”弱点,该弱点可能导致比特币被锁定到非预期的地址。

BitBox 表示,尚未收到任何关于这两个漏洞已被利用或造成用户损失的报告。

此次更新之际,硬件钱包供应链和设备安全性正受到更严格的审视,尤其是在发生多起备受关注的钱包相关事件之后。

BitBox 固件更新内容详解

在公告中,BitBox 将其中一个漏洞描述为一种涉及 BitBox02 和 BitBox02 Nova Multi 版本的内存损坏形式。该问题与设备未配置钱包的场景相关,即设备处于更容易受到异常交互影响的状态。

BitBox 警告称,恶意主机可能利用此漏洞执行任意代码,并可能安装恶意固件。如果此类攻击成功,可能会危及设备保护用户资金的能力。作为披露的一部分,该公司表示尚未收到任何表明该漏洞已被用于伤害用户的报告。

Silent Payments 补丁:非预期锁定的风险

第二个漏洞影响 BitBox 的 Silent Payments 功能。BitBox 表示,虽然该漏洞不会直接导致资金被盗,但它可能允许恶意主机将比特币锁定到攻击者选择的地址,而非预期的接收方。

在实际操作中,BitBox 将此威胁视为一种杠杆手段而非直接窃取:攻击者可能要求支付赎金,以配合恢复对币的访问权限。BitBox 还表示,尚未看到有关此问题被利用或导致资金损失的报告。

为何此时的自托管安全备受关注

BitBox 此次固件发布的时机,恰逢硬件钱包生态系统在多个方面经受考验:设备固件完整性、钱包数据的安全生成,甚至钱包产品相关的客户及订单信息保护。

此前有报道将 Coldcard 硬件钱包的一个问题追溯到 2021 年 3 月的一次固件更改,该问题在超过五年内未被发现。该漏洞影响了钱包种子的随机性,使攻击者能够暴力破解受影响的钱包种子,并在无需物理接触的情况下推导出私钥。Galaxy Research 上周五表示,与 Coldcard 相关的损失已超过 1.12 亿美元,据报告约有 1778.6 枚比特币从超过 8600 个地址中被转走。

除了设备漏洞,其他事件也引起了人们对硬件钱包业务更广泛风险面的关注。此前有报道称,Trezor 和 SafePal 发生的数据泄露事件暴露了超过 53,000 人的客户和订单信息。这些事件并未危及设备安全、私钥或恢复助记词。但它们引发了对定向钓鱼和冒充攻击的担忧——这些风险对于可能被诱骗交出种子材料或签署授权的用户来说尤其危险。

用户安装更新后应注意什么

硬件钱包漏洞并不总是局限于”盗窃漏洞”。正如 BitBox 的披露所示,威胁也可能来自交互模式——例如设备在配置钱包前的行为——或来自像 Silent Payments 这样的可选功能,其中的错误可能影响资金的目的地,而非直接导致资金被迅速耗尽。

对于 BitBox 用户来说,关键的下一步很简单:安装固件更新,并确认设备正在运行供应商推荐的最新版本。用户可能还想检查自己在使用 Silent Payments 时的操作习惯,并确保在签署交易前,了解钱包如何构建和验证输出。

更广泛地说,近期事件的模式表明,自托管安全取决于一个完整的链条——不仅包括硬件内部的加密技术,还包括固件的正确性、特定功能的逻辑,以及保护客户交互不被社会工程学攻击利用的周边流程。

随着 BitBox 现在发布修复程序,并且报告称没有已知的漏洞被利用,市场面临的问题是,更广泛的扫描和第三方审计是否会发现其他设备和类似工作流程中的更多边缘案例弱点。用户应将固件更新视为操作安全中持续进行的一部分,而非一次性任务。

© 版权声明
THE END
喜欢就支持一下吧
分享