BitBox устранила «серьёзные» уязвимости кошельков, которые могли поставить средства под угрозу

cryptonews.ruОпубликовано 2026-08-18Обновлено 2026-08-18

Введение

Производитель аппаратных кошельков BitBox выпустил критическое обновление прошивки для устранения двух серьёзных уязвимостей в моделях BitBox02 Multi и BitBox02 Nova. Первая из них, связанная с повреждением памяти на ненастроенных устройствах, позволяла злоумышленнику установить вредоносную прошивку и получить контроль над средствами. Вторая уязвимость касалась функции Silent Payments и могла привести к блокировке биткоинов на непредназначенном адресе, что открывало путь для шантажа с целью выкупа. Компания заявила, что не зафиксировала случаев эксплуатации этих уязвимостей или потерь средств. Это обновление появилось на фоне череды инцидентов в индустрии аппаратных кошельков. Наиболее масштабным стал эксплойт в кошельках Coldcard, из-за которого за более чем пять лет были похищены биткоины на сумму свыше $112 млн. Уязвимость позволяла подбирать сид-фразы, не имея физического доступа к устройству. Также произошли утечки данных клиентов Trezor (через поставщика доставки) и SafePal (из-за уязвимости в плагине), которые, хотя и не затрагивали приватные ключи, повысили риски целевых фишинговых атак. BitBox подчеркнула важность своевременного обновления прошивки для безопасности средств.

Производитель аппаратных кошельков BitBox выпустил обновление прошивки, устраняющее две уязвимости, которые компания назвала «серьёзными». Они могли позволить установить вредоносную прошивку и поставить средства пользователей под угрозу.

В уведомлении о безопасности в понедельник BitBox сообщила о первой уязвимости — повреждении памяти в версиях BitBox02 Multi и BitBox02 Nova, не настроенных с кошельком. Злоумышленник мог воспользоваться уязвимостью на хост-устройстве для выполнения произвольного кода и установки вредоносной прошивки, что грозило потерей средств.

Вторая уязвимость затрагивала реализацию Silent Payments в BitBox и могла позволить злоумышленнику заблокировать биткоины на непредусмотренном адресе. Прямая кража была невозможна, однако злоумышленник мог потребовать выкуп за содействие в возврате монет, сообщила BitBox. Компания заявила, что не получала сообщений об эксплуатации уязвимостей или потере средств пользователями.

Раскрытие информации пришлось на чувствительный для сегмента самостоятельного хранения момент. Ранее уязвимость прошивки Coldcard привела к краже биткоинов на сумму более $112 млн, показав, как слабые места в устройствах для защиты приватных ключей могут становиться точками отказа.

Cointelegraph обратился к BitBox за дополнительной информацией, но до публикации ответа не получил.

Патч BitBox выпустили после кражи биткоинов с Coldcard и утечек данных кошельков

Обновление безопасности BitBox последовало за волной инцидентов с аппаратными кошельками, затронувших устройства и связанные с ними сервисы.

Самой разрушительной стала уязвимость Coldcard, которую связали с изменением прошивки в марте 2021 года — она оставалась незамеченной более пяти лет. Уязвимость затрагивала генерацию случайных значений для сид-фразы кошелька: злоумышленники могли методом полного перебора находить сид-фразы затронутых кошельков и получать их приватные ключи без физического доступа.

Galaxy Research сообщила в пятницу, что связанные с Coldcard потери превысили $112 млн. С более чем 8600 адресов вывели около 17786 BTC.

Связано: Эксплойт Coldcard довёл июльские потери до $247000000 млн, сделав его вторым худшим месяцем 2026 года

В последнее время отдельные утечки данных в Trezor и SafePal раскрыли информацию о клиентах и заказах более чем 53 000 пользователей. Trezor связала утечку данных 13 689 клиентов с поставщиком услуг доставки ShipMonk, а SafePal заявила, что уязвимость авторизации в плагине отслеживания заказов раскрыла информацию о 39 798 клиентах.

Ни в одном из инцидентов не были скомпрометированы устройства, приватные ключи или фразы восстановления. Однако обе компании предупредили: эта информация может способствовать целевым фишинговым атакам и попыткам выдать себя за другое лицо.

Журнал: Означают ли атаки на Coldcard, что все аппаратные кошельки теперь небезопасны?

end-content

Связанные с этим вопросы

QКакие две серьёзные уязвимости были устранены в обновлении прошивки BitBox?

AПервая уязвимость — повреждение памяти в неподключённых к кошельку версиях BitBox02 Multi и BitBox02 Nova, позволяющая выполнить произвольный код и установить вредоносную прошивку. Вторая затрагивает реализацию Silent Payments и может позволить злоумышленнику заблокировать биткоины на непредусмотренном адресе.

QПривела ли уязвимость в Coldcard к прямым потерям средств?

AДа. Уязвимость в прошивке Coldcard, связанная с генерацией случайных значений для сид-фразы, позволила злоумышленникам находить приватные ключи и выводить средства. Согласно данным Galaxy Research, потери превысили $112 млн с более чем 8600 адресов.

QЧто раскрыли утечки данных, связанные с кошельками Trezor и SafePal?

AУтечка данных Trezor через поставщика услуг доставки ShipMonk раскрыла информацию о 13 689 клиентах. Утечка в SafePal произошла из-за уязвимости в плагине отслеживания заказов и затронула данные 39 798 клиентов. При этом приватные ключи и фразы восстановления не были скомпрометированы.

QО каких потенциальных рисках предупредили компании после утечек данных?

AКомпании Trezor и SafePal предупредили, что раскрытая информация о клиентах может быть использована для целевых фишинговых атак и попыток выдать себя за другое лицо (атаки с подменой личности).

QКак BitBox оценивает ситуацию с эксплуатацией своих уязвимостей?

AКомпания BitBox заявила, что не получала сообщений об эксплуатации устранённых уязвимостей или о потере средств пользователями.

Похожее

Toyota Finance открывает токенизированные облигации розничным инвесторам через мобильное платежное приложение

Финансовое подразделение Toyota выпускает токенизированную облигацию, доступную для розничных инвесторов через мобильное платежное приложение Toyota Wallet. Инвестиции начинаются от 100 000 иен (около $676), а покупать облигации можно без открытия брокерского счета. Облигация сроком на один год и объемом 1 млрд иен предлагает годовую ставку 1,72% и будет управляться на блокчейн-инфраструктуре от японской компании BOOSTRY. Прямое распространение позволяет Toyota интегрировать обслуживание, коммуникацию с инвесторами и специальные льготы (например, баланс в кошельке, билеты на Fuji Speedway и тест-драйвы) в единой экосистеме. Это второй выпуск токенизированных облигаций Toyota Finance после дебютного размещения в марте 2025 года.

cointelegraph11 мин. назад

Toyota Finance открывает токенизированные облигации розничным инвесторам через мобильное платежное приложение

cointelegraph11 мин. назад

Фонд Ethereum предупреждает, что некоторые инструменты могут перестать работать с обновлением Glamsterdam

Фонд Ethereum предупредил, что предстоящее обновление Glamsterdam, из-за изменений в модели расчета газа, может привести к сбоям в работе некоторых кошельков, индексаторов и сервисов оценки комиссий. Команда Protocol DevOps призвала разработчиков протестировать свои системы в тестовой сети Plataberget, так как инструменты, полагающиеся на жестко заданный лимит газа, перестанут работать. Обновление EIP-7739 вводит отдельное измерение "state-gas" для операций, создающих новое состояние в сети. Например, простая передача ETH на существующий счет по-прежнему будет стоить 21 000 газа, а перевод на новый адрес повлечет дополнительную комиссию. Разработчикам необходимо проверить и обновить свое ПО, которое предполагает, что 21 000 газа покрывает любую транзакцию или использует только одно измерение газа. Glamsterdam также включает в себя встроенное разделение ролей предложения и построения блоков, списки доступа на уровне блоков и увеличенные лимиты для размера контрактов и кода инициализации.

cointelegraph49 мин. назад

Фонд Ethereum предупреждает, что некоторые инструменты могут перестать работать с обновлением Glamsterdam

cointelegraph49 мин. назад

Предполагаемый организатор криптовалютной пирамиды на $165 млн столкнется с обвинениями в США после депортации из Фиджи

Эдвард Зимбарди, обвиняемый в организации мошеннической схемы Ponzi с криптовалютой на сумму 165 миллионов долларов, был депортирован из Фиджи в США для предъявления федеральных обвинений в мошенничестве и отмывании денег. По данным прокуратуры, с июня 2022 года по август 2023 года он продвигал так называемую «Криптопрограмму», обещая инвесторам гарантированную месячную доходность в 25%. Вместо заявленных инвестиций в рекламные пакеты Зимбарди, как утверждается, вложил более 34 миллионов долларов в рискованные валютные спекуляции, использовал средства новых вкладчиков для выплат предыдущим и потратил не менее 10 миллионов на личные нужды, включая дом и автомобили. После того как он узнал о расследовании ФБР, Зимбарди скрылся на Фиджи, где находился более года. 8 июля ему было предъявлено обвинение по 12 пунктам о мошенничестве с использованием электронных средств, 12 пунктам об отмывании денег и одному пункту о сговоре с целью отмывания денег.

cointelegraph50 мин. назад

Предполагаемый организатор криптовалютной пирамиды на $165 млн столкнется с обвинениями в США после депортации из Фиджи

cointelegraph50 мин. назад

Торговля

Спот
活动图片