BitBox 建议所有用户更新至固件版本 9.26.5,并表示尚未收到有关利用或资金损失的报告。
硬件钱包制造商 BitBox 发布了固件更新,修复了两个被其描述为“严重”的漏洞,这些漏洞可能导致恶意固件的安装或使用户资金面临风险。
BitBox 在周一的安全披露中表示,其中涉及内存损坏,影响了未配置钱包的 BitBox02 和 BitBox02 Nova 的多版本。恶意主机可以利用它执行任意代码并可能安装恶意固件,这可能会导致资金损失。
第二个影响了 BitBox 的静默支付实施,并可能允许恶意主机将比特币锁定到非预期地址。据 BitBox 称,直接盗窃是不可能的,但攻击者可能会要求赎金以合作恢复代币。该公司表示,尚未收到有关漏洞被利用或导致用户损失资金的报告。
此次披露正值自我保管的敏感时刻,Coldcard 固件缺陷与超过 1.12 亿美元的比特币盗窃案有关,突显出旨在保护私钥的设备中的弱点如何可能成为故障点。
联系了BitBox以获取更多信息,但在发布之前没有收到回复。
BitBox 补丁紧随 Coldcard 盗窃、钱包数据泄露事件之后
BitBox 安全更新是在一系列涉及设备及其周边服务的硬件钱包事件之后发布的。
最具破坏性的是 Coldcard 缺陷,该缺陷可追溯到 2021 年 3 月的固件更改,但五年多来一直未被发现。该漏洞影响钱包种子的随机性,允许攻击者暴力破解受影响的钱包种子并在无需物理访问的情况下获取私钥。
Galaxy Research 周五表示,与 Coldcard 相关的损失已超过 1.12 亿美元,约 1,778.6 BTC 从 8,600 多个地址中被盗。
最近,涉及 Trezor 和 SafePal 的单独数据泄露事件暴露了超过 53,000 名客户的客户和订单信息。 Trezor 将 13,689 名客户数据的泄露归咎于运输提供商 ShipMonk,而 SafePal 表示订单跟踪插件中的授权缺陷暴露了属于 39,798 名客户的详细信息。
这两起事件都没有损害设备、私钥或恢复短语,但两家公司都警告称,这些信息可能会导致有针对性的网络钓鱼和假冒攻击。