Nhà sản xuất ví phần cứng BitBox đã phát hành bản cập nhật phần mềm sửa hai lỗ hổng mà công ty gọi là "nghiêm trọng". Chúng có thể cho phép cài đặt phần mềm độc hại và đặt tiền của người dùng vào tình trạng rủi ro.
Trong thông báo bảo mật vào thứ Hai, BitBox đã báo cáo lỗ hổng đầu tiên - lỗi tràn bộ nhớ trong các phiên bản BitBox02 Multi và BitBox02 Nova chưa được thiết lập với ví. Kẻ tấn công có thể lợi dụng lỗ hổng này trên thiết bị máy chủ để thực thi mã tùy ý và cài đặt phần mềm độc hại, điều này đe dọa làm mất tiền.
Lỗ hổng thứ hai ảnh hưởng đến việc triển khai Silent Payments trong BitBox và có thể cho phép kẻ tấn công chuyển bitcoin đến một địa chỉ không mong muốn. Việc đánh cắp trực tiếp là không thể, nhưng kẻ tấn công có thể yêu cầu tiền chuộc để hỗ trợ trả lại tiền xu, BitBox cho biết. Công ty tuyên bố rằng họ chưa nhận được báo cáo nào về việc khai thác các lỗ hổng hoặc mất tiền từ người dùng.
Việc tiết lộ thông tin diễn ra vào một thời điểm nhạy cảm đối với phân khúc lưu trữ tự quản. Trước đó, lỗ hổng phần mềm Coldcard đã dẫn đến vụ trộm bitcoin trị giá hơn 112 triệu USD, cho thấy các điểm yếu trong các thiết bị bảo vệ khóa riêng tư có thể trở thành điểm thất bại như thế nào.
Cointelegraph đã liên hệ với BitBox để biết thêm thông tin nhưng chưa nhận được phản hồi trước khi xuất bản.
Bản vá BitBox được phát hành sau vụ trộm Bitcoin từ Coldcard và rò rỉ dữ liệu ví
Bản cập nhật bảo mật của BitBox diễn ra sau một loạt sự cố với ví phần cứng, ảnh hưởng đến các thiết bị và các dịch vụ liên quan.
Sự tàn phá nhất là lỗ hổng Coldcard, được cho là liên quan đến một thay đổi phần mềm vào tháng 3 năm 2021 - nó đã không bị phát hiện trong hơn năm năm. Lỗ hổng ảnh hưởng đến việc tạo các giá trị ngẫu nhiên cho cụm từ hạt giống (seed phrase) của ví: kẻ tấn công có thể sử dụng phương pháp brute-force để tìm cụm từ hạt giống của các ví bị ảnh hưởng và lấy khóa riêng tư của chúng mà không cần truy cập vật lý.
Galaxy Research báo cáo vào thứ Sáu rằng tổn thất liên quan đến Coldcard đã vượt quá 112 triệu USD. Khoảng 17.786 BTC đã được rút từ hơn 8.600 địa chỉ.
Liên quan: Lỗ hổng Coldcard đẩy tổn thất tháng 7 lên 247 triệu USD, khiến đây trở thành tháng tồi tệ thứ hai trong năm 2026
Gần đây, các vụ rò rỉ dữ liệu riêng lẻ tại Trezor và SafePal đã tiết lộ thông tin về khách hàng và đơn đặt hàng của hơn 53.000 người dùng. Trezor đã liên kết vụ rò rỉ dữ liệu của 13.689 khách hàng với nhà cung cấp dịch vụ vận chuyển ShipMonk, trong khi SafePal tuyên bố một lỗ hổng ủy quyền trong plugin theo dõi đơn hàng đã tiết lộ thông tin của 39.798 khách hàng.
Không có thiết bị, khóa riêng tư hay cụm từ khôi phục nào bị xâm phạm trong bất kỳ sự cố nào. Tuy nhiên, cả hai công ty đều cảnh báo rằng thông tin này có thể tạo điều kiện cho các cuộc tấn công lừa đảo có chủ đích và các nỗ lực mạo danh.
Tạp chí: Các cuộc tấn công vào Coldcard có nghĩa là tất cả các ví phần cứng bây giờ đều không an toàn?
end-content




