硬件钱包制造商BitBox发布了一版固件更新,修复了两个被该公司称为“严重”的漏洞。这些漏洞可能允许攻击者安装恶意固件,从而威胁用户资金安全。
在周一发布的安全公告中,BitBox披露了第一个漏洞——未设置钱包的BitBox02 Multi和BitBox02 Nova版本中存在内存损坏问题。攻击者可以利用主机设备上的此漏洞执行任意代码并安装恶意固件,这将导致资金损失风险。
第二个漏洞影响了BitBox中Silent Payments功能的实现,可能允许攻击者将比特币锁定在非预期地址。BitBox表示,虽然无法直接盗取资金,但攻击者可能通过索要赎金来协助返还代币。该公司声称,尚未收到任何关于这些漏洞被利用或用户资金损失的报告。
这一信息披露正值自托管领域的敏感时期。此前,Coldcard的固件漏洞导致价值超过1.12亿美元的比特币被盗,暴露了保护私钥设备中的薄弱环节可能成为致命弱点。
Cointelegraph已联系BitBox寻求更多信息,但在发稿前尚未收到回复。
BitBox在Coldcard比特币盗窃案及钱包数据泄露事件后发布补丁
BitBox的安全更新是在影响硬件钱包设备及相关服务的一连串事件之后发布的。
最具破坏性的是Coldcard漏洞,该漏洞与2021年3月的一次固件更改有关,并且未被发现超过五年。该漏洞影响了钱包助记词随机值的生成:攻击者可以对受影响的钱包进行暴力破解以找到其助记词,从而无需物理接触即可获取其私钥。
Galaxy Research上周五报告称,与Coldcard相关的损失已超过1.12亿美元。大约有8600多个地址被转出了约17786个BTC。
相关报道:Coldcard漏洞利用导致7月损失达2.47亿美元,使其成为2026年第二糟糕的月份
近期,Trezor和SafePal发生的个别数据泄露事件暴露了超过53,000名用户的客户和订单信息。Trezor将13,689名客户的数据泄露归因于配送服务供应商ShipMonk,而SafePal则表示其订单跟踪插件中的授权漏洞暴露了39,798名客户的信息。
在这些事件中,没有任何设备、私钥或恢复短语遭到泄露。然而,两家公司均警告称,这些信息可能助长更有针对性的网络钓鱼攻击和身份冒充企图。
杂志文章:Coldcard遭攻击是否意味着所有硬件钱包现在都不安全了?
end-content




