Производитель аппаратных кошельков BitBox выпустил обновление прошивки, устраняющее две уязвимости, которые компания назвала «серьёзными». Они могли позволить установить вредоносную прошивку и поставить средства пользователей под угрозу.
В уведомлении о безопасности в понедельник BitBox сообщила о первой уязвимости — повреждении памяти в версиях BitBox02 Multi и BitBox02 Nova, не настроенных с кошельком. Злоумышленник мог воспользоваться уязвимостью на хост-устройстве для выполнения произвольного кода и установки вредоносной прошивки, что грозило потерей средств.
Вторая уязвимость затрагивала реализацию Silent Payments в BitBox и могла позволить злоумышленнику заблокировать биткоины на непредусмотренном адресе. Прямая кража была невозможна, однако злоумышленник мог потребовать выкуп за содействие в возврате монет, сообщила BitBox. Компания заявила, что не получала сообщений об эксплуатации уязвимостей или потере средств пользователями.
Раскрытие информации пришлось на чувствительный для сегмента самостоятельного хранения момент. Ранее уязвимость прошивки Coldcard привела к краже биткоинов на сумму более $112 млн, показав, как слабые места в устройствах для защиты приватных ключей могут становиться точками отказа.
Cointelegraph обратился к BitBox за дополнительной информацией, но до публикации ответа не получил.
Патч BitBox выпустили после кражи биткоинов с Coldcard и утечек данных кошельков
Обновление безопасности BitBox последовало за волной инцидентов с аппаратными кошельками, затронувших устройства и связанные с ними сервисы.
Самой разрушительной стала уязвимость Coldcard, которую связали с изменением прошивки в марте 2021 года — она оставалась незамеченной более пяти лет. Уязвимость затрагивала генерацию случайных значений для сид-фразы кошелька: злоумышленники могли методом полного перебора находить сид-фразы затронутых кошельков и получать их приватные ключи без физического доступа.
Galaxy Research сообщила в пятницу, что связанные с Coldcard потери превысили $112 млн. С более чем 8600 адресов вывели около 17786 BTC.
Связано: Эксплойт Coldcard довёл июльские потери до $247000000 млн, сделав его вторым худшим месяцем 2026 года
В последнее время отдельные утечки данных в Trezor и SafePal раскрыли информацию о клиентах и заказах более чем 53 000 пользователей. Trezor связала утечку данных 13 689 клиентов с поставщиком услуг доставки ShipMonk, а SafePal заявила, что уязвимость авторизации в плагине отслеживания заказов раскрыла информацию о 39 798 клиентах.
Ни в одном из инцидентов не были скомпрометированы устройства, приватные ключи или фразы восстановления. Однако обе компании предупредили: эта информация может способствовать целевым фишинговым атакам и попыткам выдать себя за другое лицо.
Журнал: Означают ли атаки на Coldcard, что все аппаратные кошельки теперь небезопасны?