BitBox устранила «серьёзные» уязвимости кошельков, которые могли поставить средства под угрозу

cryptonews.ruОпубликовано 2026-08-18Обновлено 2026-08-18

Введение

Производитель аппаратных кошельков BitBox выпустил критическое обновление прошивки для устранения двух серьёзных уязвимостей в моделях BitBox02 Multi и BitBox02 Nova. Первая из них, связанная с повреждением памяти на ненастроенных устройствах, позволяла злоумышленнику установить вредоносную прошивку и получить контроль над средствами. Вторая уязвимость касалась функции Silent Payments и могла привести к блокировке биткоинов на непредназначенном адресе, что открывало путь для шантажа с целью выкупа. Компания заявила, что не зафиксировала случаев эксплуатации этих уязвимостей или потерь средств. Это обновление появилось на фоне череды инцидентов в индустрии аппаратных кошельков. Наиболее масштабным стал эксплойт в кошельках Coldcard, из-за которого за более чем пять лет были похищены биткоины на сумму свыше $112 млн. Уязвимость позволяла подбирать сид-фразы, не имея физического доступа к устройству. Также произошли утечки данных клиентов Trezor (через поставщика доставки) и SafePal (из-за уязвимости в плагине), которые, хотя и не затрагивали приватные ключи, повысили риски целевых фишинговых атак. BitBox подчеркнула важность своевременного обновления прошивки для безопасности средств.

Производитель аппаратных кошельков BitBox выпустил обновление прошивки, устраняющее две уязвимости, которые компания назвала «серьёзными». Они могли позволить установить вредоносную прошивку и поставить средства пользователей под угрозу.

В уведомлении о безопасности в понедельник BitBox сообщила о первой уязвимости — повреждении памяти в версиях BitBox02 Multi и BitBox02 Nova, не настроенных с кошельком. Злоумышленник мог воспользоваться уязвимостью на хост-устройстве для выполнения произвольного кода и установки вредоносной прошивки, что грозило потерей средств.

Вторая уязвимость затрагивала реализацию Silent Payments в BitBox и могла позволить злоумышленнику заблокировать биткоины на непредусмотренном адресе. Прямая кража была невозможна, однако злоумышленник мог потребовать выкуп за содействие в возврате монет, сообщила BitBox. Компания заявила, что не получала сообщений об эксплуатации уязвимостей или потере средств пользователями.

Раскрытие информации пришлось на чувствительный для сегмента самостоятельного хранения момент. Ранее уязвимость прошивки Coldcard привела к краже биткоинов на сумму более $112 млн, показав, как слабые места в устройствах для защиты приватных ключей могут становиться точками отказа.

Cointelegraph обратился к BitBox за дополнительной информацией, но до публикации ответа не получил.

Патч BitBox выпустили после кражи биткоинов с Coldcard и утечек данных кошельков

Обновление безопасности BitBox последовало за волной инцидентов с аппаратными кошельками, затронувших устройства и связанные с ними сервисы.

Самой разрушительной стала уязвимость Coldcard, которую связали с изменением прошивки в марте 2021 года — она оставалась незамеченной более пяти лет. Уязвимость затрагивала генерацию случайных значений для сид-фразы кошелька: злоумышленники могли методом полного перебора находить сид-фразы затронутых кошельков и получать их приватные ключи без физического доступа.

Galaxy Research сообщила в пятницу, что связанные с Coldcard потери превысили $112 млн. С более чем 8600 адресов вывели около 17786 BTC.

Связано: Эксплойт Coldcard довёл июльские потери до $247000000 млн, сделав его вторым худшим месяцем 2026 года

В последнее время отдельные утечки данных в Trezor и SafePal раскрыли информацию о клиентах и заказах более чем 53 000 пользователей. Trezor связала утечку данных 13 689 клиентов с поставщиком услуг доставки ShipMonk, а SafePal заявила, что уязвимость авторизации в плагине отслеживания заказов раскрыла информацию о 39 798 клиентах.

Ни в одном из инцидентов не были скомпрометированы устройства, приватные ключи или фразы восстановления. Однако обе компании предупредили: эта информация может способствовать целевым фишинговым атакам и попыткам выдать себя за другое лицо.

Журнал: Означают ли атаки на Coldcard, что все аппаратные кошельки теперь небезопасны?

end-content

Связанные с этим вопросы

QКакие две серьёзные уязвимости были устранены в обновлении прошивки BitBox?

AПервая уязвимость — повреждение памяти в неподключённых к кошельку версиях BitBox02 Multi и BitBox02 Nova, позволяющая выполнить произвольный код и установить вредоносную прошивку. Вторая затрагивает реализацию Silent Payments и может позволить злоумышленнику заблокировать биткоины на непредусмотренном адресе.

QПривела ли уязвимость в Coldcard к прямым потерям средств?

AДа. Уязвимость в прошивке Coldcard, связанная с генерацией случайных значений для сид-фразы, позволила злоумышленникам находить приватные ключи и выводить средства. Согласно данным Galaxy Research, потери превысили $112 млн с более чем 8600 адресов.

QЧто раскрыли утечки данных, связанные с кошельками Trezor и SafePal?

AУтечка данных Trezor через поставщика услуг доставки ShipMonk раскрыла информацию о 13 689 клиентах. Утечка в SafePal произошла из-за уязвимости в плагине отслеживания заказов и затронула данные 39 798 клиентов. При этом приватные ключи и фразы восстановления не были скомпрометированы.

QО каких потенциальных рисках предупредили компании после утечек данных?

AКомпании Trezor и SafePal предупредили, что раскрытая информация о клиентах может быть использована для целевых фишинговых атак и попыток выдать себя за другое лицо (атаки с подменой личности).

QКак BitBox оценивает ситуацию с эксплуатацией своих уязвимостей?

AКомпания BitBox заявила, что не получала сообщений об эксплуатации устранённых уязвимостей или о потере средств пользователями.

Похожее

Биткоин-биржа Upbit объявила о включении этого альткоина в свой список криптовалют для спотовой торговли! Вот подробности

Криптовалютная биржа Upbit объявила о добавлении токена Lighter ($LIT) на свою торговую площадку в паре с корейской воной (KRW). Торги начнутся 24 августа 2026 года в 13:00 по местному времени. Поддерживается только сеть Ethereum для внесения и вывода средств; переводы через другие сети могут привести к потере активов. В начале торгов будут действовать ограничения: в первые ~5 минут ограничено количество ордеров на покупку, а также запрещены ордера на продажу по цене ниже 10% от цены закрытия предыдущего дня на рынке $LIT/$BTC. В течение первых двух часов будут доступны только лимитные ордера. Lighter — это протокол децентрализованных бессрочных фьючерсов, где $LIT используется для стейкинга и предоставления ликвидности. Стейкинг токенов предоставляет доступ к пулам ликвидности и льготы на комиссии. Upbit предупреждает о возможных задержках при низкой ликвидности и напоминает, что данная информация не является инвестиционной рекомендацией. Цена закрытия $LIT накануне составляла 0.00004500 BTC (~4803 KRW).

cryptonews.ru5 мин. назад

Биткоин-биржа Upbit объявила о включении этого альткоина в свой список криптовалют для спотовой торговли! Вот подробности

cryptonews.ru5 мин. назад

Исследование команды из Университета Цинхуа, опубликованное в топ-журнале Science Robotics: за 22 года робота наконец научили играть в футбол

В августе 2026 года исследовательская группа профессора Чжао Минго из Университета Цинхуа совместно с компаниями ByteDance Seed и Китайским сельскохозяйственным университетом опубликовала статью в ведущем международном журнале Science Robotics. В работе представлена система обучения реактивным футбольным навыкам для человекоподобных роботов на основе зрения. Робот, используя только бортовую камеру, может в динамической среде находить мяч, преследовать его, корректировать походку и выполнять удары в разных направлениях. Исследование основано на 22-летней работе команды «Огненный бог» (火神) Цинхуа, участвующей в RoboCup. Задача состояла в решении проблемы интеграции восприятия, принятия решений и управления движением в условиях реальных помех и задержек. Команда предложила сквозную архитектуру обучения с подкреплением, объединяющую восприятие и управление. Ключевые элементы включают виртуальную систему восприятия, моделирующую реальные шумы и задержки, кодировщик-декодировщик для оценки состояния при временном исчезновении мяча из поля зрения, а также априорные двигательные модели для естественности движений. В симуляции и на реальном роботе (платформа Accelerated Evolution) система продемонстрировала высокую эффективность: успешность ударов с передней позиции составила 80-90%, время реакции сократилось до 64% по сравнению с традиционными системами, а робот научился адаптировать походку и генерировать сложные манёвры, такие как поворотный удар. Эта работа показывает прогресс в создании автономных роботов, способных выполнять сложные задачи в изменчивых условиях, и отмечает зрелость отечественных роботизированных платформ для исследований в области воплощённого интеллекта.

marsbit9 мин. назад

Исследование команды из Университета Цинхуа, опубликованное в топ-журнале Science Robotics: за 22 года робота наконец научили играть в футбол

marsbit9 мин. назад

Торговля

Спот
活动图片