总部位于苏黎世的硬件钱包厂商 BitBox 本周发布 Dixence 安全更新。该公司表示,工程团队在审查 BitBox02 固件时发现了两项严重漏洞,并披露了另一项风险较低的问题。

BitBox 称,没有证据显示这些漏洞曾被利用。公司在披露中表示:「没有用户资金被盗的报告,用户没有理由恐慌。」不过,在用户安装修复前,旧版固件仍处于暴露状态。
启动加载程序漏洞涉及伪造应用与恶意固件
第一个严重问题出现在启动加载程序,也就是决定设备接受哪一版本固件的代码。BitBox 表示,7 月发布的 Oeschinen 版本 v9.26.2 已经修复了其中大部分问题,但公司现在称,最初问题的严重程度高于先前披露。
按照 BitBox 的说法,如果攻击者通过网络钓鱼诱骗用户安装伪造的 BitBoxApp,并解锁设备,就可能把恶意固件加载到正版 BitBox02 上,进而窃取其中的加密资产。
BitBox02 Nova 作为较新的型号,因为采用的启动加载程序版本不同,没有暴露在这一问题之下。
Multi 版本在钱包初始化前存在内存损坏问题
第二个严重漏洞出现在 BitBox Multi 版本,触发条件是在设备尚未完成钱包设置之前。报道显示,若设备连接到一台恶意计算机,这一内存损坏缺陷可能导致任意代码执行,并再次带来植入恶意固件的风险。
BitBox 的 Bitcoin-only 版本不包含受影响代码,因此不受这一问题影响。
Silent payment 功能另有一项较低风险问题
第三个问题影响钱包的 silent-payment 功能。BitBox 表示,这个问题本身不能直接窃取资产,但可能把资金锁定到错误地址,形成类似勒索的效果。
上述三项问题目前都已在 v9.26.5 中完成修复。
BitBox 称在内部审计中使用前沿 AI 模型
BitBox 表示,公司在内部安全审查中借助了前沿 AI 模型。这也是其更大范围尝试的一部分。该公司在另一篇文章中介绍了如何在 AI 协助下审计固件。
这起事件再次说明,长期被视为加密用户安全首选的硬件钱包,并非绝对没有漏洞。
硬件钱包安全事件近期持续引发关注
报道提到,Coldcard 此前发生的比特币攻击事件显示,一个存在了 5 年的固件漏洞让攻击者盗走了大约 1,596 枚 BTC,按报道说法,这是 2026 年规模最大的硬件钱包攻击,失窃金额超过 1.3 亿美元。
几天前,硬件钱包厂商 SafePal 的数据泄露事件也再次引发外界对所谓「扳手攻击」的担忧,因为泄露信息中包括用户个人资料和实际住址。
修复已上线,未更新设备仍有风险
BitBox 表示,修复版本已通过 bitbox.swiss/download 提供。根据公司披露,在用户完成安装前,旧版固件仍然存在风险敞口。

