BitBox 披露固件两项严重漏洞,AI 审计后发布修复更新

BitBox 披露固件两项严重漏洞,AI 审计后发布修复更新

N
News Editor
2026-08-18 18:06:42
苏黎世硬件钱包厂商 BitBox 本周发布 Dixence 安全更新,披露 BitBox02 固件中两项严重漏洞和一项风险较低的问题。公司称未发现这些问题被利用,也没有用户资金被盗报告。受影响问题已在 v9.26.5 中修复,其中较新的 BitBox02 Nova 未受首个启动加载程序漏洞影响,旧版固件用户仍需手动更新。

总部位于苏黎世的硬件钱包厂商 BitBox 本周发布 Dixence 安全更新。该公司表示,工程团队在审查 BitBox02 固件时发现了两项严重漏洞,并披露了另一项风险较低的问题。

BitBox 披露固件两项严重漏洞,AI 审计后发布修复更新 2

BitBox 称,没有证据显示这些漏洞曾被利用。公司在披露中表示:「没有用户资金被盗的报告,用户没有理由恐慌。」不过,在用户安装修复前,旧版固件仍处于暴露状态。

启动加载程序漏洞涉及伪造应用与恶意固件

第一个严重问题出现在启动加载程序,也就是决定设备接受哪一版本固件的代码。BitBox 表示,7 月发布的 Oeschinen 版本 v9.26.2 已经修复了其中大部分问题,但公司现在称,最初问题的严重程度高于先前披露。

按照 BitBox 的说法,如果攻击者通过网络钓鱼诱骗用户安装伪造的 BitBoxApp,并解锁设备,就可能把恶意固件加载到正版 BitBox02 上,进而窃取其中的加密资产。

BitBox02 Nova 作为较新的型号,因为采用的启动加载程序版本不同,没有暴露在这一问题之下。

Multi 版本在钱包初始化前存在内存损坏问题

第二个严重漏洞出现在 BitBox Multi 版本,触发条件是在设备尚未完成钱包设置之前。报道显示,若设备连接到一台恶意计算机,这一内存损坏缺陷可能导致任意代码执行,并再次带来植入恶意固件的风险。

BitBox 的 Bitcoin-only 版本不包含受影响代码,因此不受这一问题影响。

Silent payment 功能另有一项较低风险问题

第三个问题影响钱包的 silent-payment 功能。BitBox 表示,这个问题本身不能直接窃取资产,但可能把资金锁定到错误地址,形成类似勒索的效果。

上述三项问题目前都已在 v9.26.5 中完成修复。

BitBox 称在内部审计中使用前沿 AI 模型

BitBox 表示,公司在内部安全审查中借助了前沿 AI 模型。这也是其更大范围尝试的一部分。该公司在另一篇文章中介绍了如何在 AI 协助下审计固件。

这起事件再次说明,长期被视为加密用户安全首选的硬件钱包,并非绝对没有漏洞。

硬件钱包安全事件近期持续引发关注

报道提到,Coldcard 此前发生的比特币攻击事件显示,一个存在了 5 年的固件漏洞让攻击者盗走了大约 1,596 枚 BTC,按报道说法,这是 2026 年规模最大的硬件钱包攻击,失窃金额超过 1.3 亿美元。

几天前,硬件钱包厂商 SafePal 的数据泄露事件也再次引发外界对所谓「扳手攻击」的担忧,因为泄露信息中包括用户个人资料和实际住址。

修复已上线,未更新设备仍有风险

BitBox 表示,修复版本已通过 bitbox.swiss/download 提供。根据公司披露,在用户完成安装前,旧版固件仍然存在风险敞口。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
20

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。