硬件钱包厂商 BitBox 表示,已修复其设备固件中的多项严重安全漏洞,并称目前没有用户资金被盗的报告。不过,这家公司仍敦促用户尽快完成更新,且应通过官方渠道谨慎操作。

BitBox 在周二发布的博客文章中称,其中一项漏洞可能让攻击者操纵用户安装固件,进而导致犯罪分子窃取资金。公司建议用户通过官方 BitBoxApp 更新固件,最好直接点击应用内的更新提示,而不是自行搜索更新。
BitBox 在 X 平台发文称:「我们刚刚发布了 Dixence 安全更新。在内部审计期间,我们发现并修复了 BitBox 固件中的多个安全问题。我们建议用户通过 BitBoxApp 设置更新 BitBoxApp 和设备固件。」
公司同时表示,没有用户资金被盗的报告,用户「没有理由恐慌」。BitBox 写道:「我们建议所有用户将 BitBox 设备更新到最新固件版本,该版本修复了本文提到的全部安全问题。」
漏洞涉及 BitBox Multi 版本
BitBox 还表示,另一项被发现的严重漏洞与内存损坏有关。按照该公司的说法,这一问题涉及 BitBox 的 Multi 版本,可能导致任意代码执行,随后被安装恶意固件,并带来资金损失风险。
BitBox 还提到,BitBox 的 Bitcoin-only 版本不受影响,因为其固件中不包含相关受影响代码。
Coldcard 事件仍在发酵
在 BitBox 披露漏洞之际,Bitcoin 用户仍在消化另一款热门硬件钱包 Coldcard 的安全事件。该产品由加拿大公司 Coinkite 设计。此前,由于设备固件缺陷导致弱种子生成(RNG),部分用户资金已被盗走。
报道提到,这次 BitBox 事件与 Coldcard 事件不同。BitBox 用户或 BitBox 本身不需要迁移资金,只需要更新固件。
根据 Galaxy Research 最新数据,攻击者此后已确认窃取价值 1.15 亿美元的比特币,但实际数字可能更高。
Coinkite 最早在 7 月 31 日向用户发出警告称,Coldcard Mk3 设备自 2021 年 3 月开始、从 4.0.1 版本起存在固件缺陷。该问题会让种子生成回退到较弱的软件伪随机数生成器,而不是硬件真随机数生成器,从而使黑客实际上能够猜测投资者的助记词。
随着犯罪分子把目标转向更多较新的设备,被盗规模缓慢上升。与此同时,Coinkite 和其他 Bitcoin 用户一直敦促 Coldcard 用户立即转移资金。
这篇报道最初发表于 Bitcoin Magazine,作者为 Mathew Di Salvo。

