BitBox修复可威胁用户资金的硬件钱包“严重”漏洞

cryptonews.ru發佈於 2026-08-18更新於 2026-08-18

文章摘要

硬件钱包制造商BitBox发布了固件更新,修复了两个被公司称为“严重”的漏洞。这些漏洞可能允许攻击者安装恶意固件,从而危及用户资金。 第一个漏洞涉及未与钱包配对的BitBox02 Multi和BitBox02 Nova版本中的内存损坏问题。攻击者可利用主机设备上的此漏洞执行任意代码并安装恶意固件,可能导致资金损失。 第二个漏洞涉及BitBox中Silent Payments功能的实现,可能允许攻击者将比特币锁定到非预期地址。虽然无法直接窃取,但攻击者可借此勒索赎金以协助返还资金。BitBox表示未收到有关漏洞被利用或用户资金损失的报告。 此次披露正值自托管领域敏感时期。此前,Coldcard的固件漏洞导致超过1.12亿美元的比特币被盗,暴露了私钥保护设备中的弱点可能成为单点故障。 BitBox的安全更新紧随影响硬件钱包设备及相关服务的一系列事件。最具破坏性的是Coldcard漏洞,该漏洞与2021年3月的固件更改有关,潜伏超过五年未被发现。漏洞影响了钱包种子短语的随机数生成,攻击者可通过暴力破解获取受影响钱包的私钥,无需物理接触。据Galaxy Research报告,相关损失已超1.12亿美元,涉及超过8600个地址的约17786枚BTC。 近期,Trezor和SafePal的数据泄露事件分别暴露了超过13689名和39798名用户的客户及订单信息。两家公司均强调设备、私钥或恢复短语未受影响,但泄露信息可能用于针对性的网络钓鱼攻击和身份冒充。

硬件钱包制造商BitBox发布了一版固件更新,修复了两个被该公司称为“严重”的漏洞。这些漏洞可能允许攻击者安装恶意固件,从而威胁用户资金安全。

在周一发布的安全公告中,BitBox披露了第一个漏洞——未设置钱包的BitBox02 Multi和BitBox02 Nova版本中存在内存损坏问题。攻击者可以利用主机设备上的此漏洞执行任意代码并安装恶意固件,这将导致资金损失风险。

第二个漏洞影响了BitBox中Silent Payments功能的实现,可能允许攻击者将比特币锁定在非预期地址。BitBox表示,虽然无法直接盗取资金,但攻击者可能通过索要赎金来协助返还代币。该公司声称,尚未收到任何关于这些漏洞被利用或用户资金损失的报告。

这一信息披露正值自托管领域的敏感时期。此前,Coldcard的固件漏洞导致价值超过1.12亿美元的比特币被盗,暴露了保护私钥设备中的薄弱环节可能成为致命弱点。

Cointelegraph已联系BitBox寻求更多信息,但在发稿前尚未收到回复。

BitBox在Coldcard比特币盗窃案及钱包数据泄露事件后发布补丁

BitBox的安全更新是在影响硬件钱包设备及相关服务的一连串事件之后发布的。

最具破坏性的是Coldcard漏洞,该漏洞与2021年3月的一次固件更改有关,并且未被发现超过五年。该漏洞影响了钱包助记词随机值的生成:攻击者可以对受影响的钱包进行暴力破解以找到其助记词,从而无需物理接触即可获取其私钥。

Galaxy Research上周五报告称,与Coldcard相关的损失已超过1.12亿美元。大约有8600多个地址被转出了约17786个BTC。

相关报道:Coldcard漏洞利用导致7月损失达2.47亿美元,使其成为2026年第二糟糕的月份

近期,Trezor和SafePal发生的个别数据泄露事件暴露了超过53,000名用户的客户和订单信息。Trezor将13,689名客户的数据泄露归因于配送服务供应商ShipMonk,而SafePal则表示其订单跟踪插件中的授权漏洞暴露了39,798名客户的信息。

在这些事件中,没有任何设备、私钥或恢复短语遭到泄露。然而,两家公司均警告称,这些信息可能助长更有针对性的网络钓鱼攻击和身份冒充企图。

杂志文章:Coldcard遭攻击是否意味着所有硬件钱包现在都不安全了?

end-content

相關問答

QBitBox这次固件更新修复了哪两种主要类型的漏洞?

ABitBox此次更新修复了两个主要漏洞:1. 在未配置钱包的BitBox02 Multi和BitBox02 Nova版本中存在一个内存损坏漏洞,攻击者可利用主机设备执行任意代码并安装恶意固件。2. 在BitBox的Silent Payments实现中存在一个漏洞,可能导致比特币被发送到非预期的地址,虽然不能直接窃取,但攻击者可能以此勒索赎金。

QBitBox文章中提到的Coldcard漏洞造成了多大损失?

A根据文章内容,与Coldcard漏洞相关的损失超过了1.12亿美元。从超过8600个地址中,共计约17,786枚比特币被盗。

Q近期Trezor和SafePal的数据泄露事件暴露了什么信息?涉及多少用户?

A近期Trezor和SafePal的数据泄露事件暴露了客户信息和订单详情。其中,Trezor因快递服务商ShipMonk的问题泄露了13,689名客户的数据;SafePal则因订单跟踪插件中的授权漏洞泄露了39,798名客户的数据。这些泄露均未涉及硬件设备、私钥或助记词本身。

Q文章中提到的BitBox第二个漏洞,为什么说它不能直接导致资金被盗?

ABitBox的第二个漏洞影响其Silent Payments实现,可能导致用户的比特币被发送到一个非预期的地址。虽然资金被发送到了错误地址,但攻击者并不能直接控制或转移这些资金。然而,攻击者可能以此为要挟,要求受害者支付赎金以协助找回资金,从而构成勒索风险。

Q关于BitBox漏洞的披露,文章指出其发生在什么样的行业背景下?

ABitBox此次漏洞披露正值自我托管(硬件钱包)领域的一个敏感时期。此前,Coldcard的固件漏洞导致了超过1.12亿美元的比特币被盗,这一事件暴露了用于保护私钥的设备中存在的弱点可能成为单点故障,引发了市场对整个硬件钱包安全性的广泛担忧。

你可能也喜歡

交易

現貨
活动图片