Перейти к содержимому
IMOEX 2 158,17 0.5%
·Крипто·19 августа 2026 г.·4 мин

BitBox устранила две серьезные уязвимости в прошивке биткоин-кошельков

BitBox устранила две серьезные уязвимости в прошивке биткоин-кошельков

17 августа производитель аппаратных кошельков BitBox выпустил обновление Dixence, которое устранило две серьезные уязвимости в прошивке. Ошибки нашли во время внутренних аудитов с использованием ИИ-моделей.

We just released the Dixence security update.

During our internal audits, we were able to discover and fix multiple security issues in the BitBox firmware.

We recommend our users to update their BitBoxApp and device firmware through the BitBoxApp settings.…

— BitBox (@BitBoxSwiss) August 17, 2026

Компания не зафиксировала случаев эксплуатации уязвимостей или кражи средств. Сид-фразы пользователей также не пострадали.

Что нашли в прошивке

Первая проблема затрагивала загрузчик BitBox02 — компонент, который отвечает за установку прошивки. Саму ошибку исправили еще в июльской версии 9.26.2, но позднее разработчики выяснили, что возможная атака была бы опаснее, чем считалось изначально.

Для эксплуатации злоумышленнику сначала нужно было провести успешную фишинговую атаку. Например, убедить пользователя установить поддельную версию BitBoxApp вместе с вредоносной прошивкой, а затем разблокировать устройство. После этого атакующий мог установить измененное ПО на настоящий BitBox02 и получить возможность украсть средства.

Новая модель BitBox02 Nova этой атаке не подвержена из-за другой версии загрузчика.

Вторая серьезная уязвимость связана с повреждением памяти в версии Multi. Она проявлялась на устройстве, где еще не настроен кошелек, при подключении к вредоносному компьютеру. Ошибка позволяла выполнить произвольный код и потенциально установить измененную прошивку. Ее исправили в Dixence 9.26.5.

Во время тех же проверок инженеры нашли еще одну проблему — в функции Silent Payments. Она не позволяла напрямую украсть монеты, но злоумышленник мог заблокировать их на неправильном адресе и затем потребовать выкуп за восстановление доступа. Ошибку также устранили в версии 9.26.5.

Разработчики BitBox отметили, что за последние недели провели углубленную проверку всей кодовой базы. Компания также получила рекордное количество отчетов от сторонних аудиторов, большинство из которых использовали современные ИИ-модели для поиска ошибок. Критических или серьезных уязвимостей эти внешние проверки пока не выявили.

Кому нужно обновиться

Версия 9.26.5 закрывает все три описанные BitBox проблемы. Компания рекомендует установить ее всем пользователям. Старые версии затронуты в разных сценариях:

BitBox02 с прошивкой до 9.26.1 — при установке вредоносного приложения и прошивки;

BitBox02 и BitBox02 Nova Multi до 9.26.4 — если кошелек еще не настроен и устройство подключено к вредоносному компьютеру;

BitBox02 и BitBox02 Nova с версиями от 9.21.0 до 9.26.4 — при использовании Silent Payments вместе с вредоносным устройством.

Разработчики рекомендовали устанавливать обновление через уже установленный BitBoxApp или официальный сайт. Компания также предупредила о возможных фишинговых рассылках на фоне публикации информации об уязвимостях и напомнила не вводить слова восстановления за пределами самого кошелька.

Контекст

Рост интереса к подобным аудитам последовал за взломом аппаратных кошельков Coldcard. В июле хакеры начали эксплуатировать ошибку в генерации сид-фраз, которая находилась в прошивке несколько лет.

К середине августа Galaxy Research подтвердила кражу как минимум 1778,84 BTC на $112,7 млн. С учетом неподтвержденных эпизодов ущерб оценивался примерно в $153 млн.

После инцидента управляющий партнер Dragonfly Хасиб Куреши заявил, что ИИ-проверка стоимостью около $2 могла обнаружить проблему Coldcard. В одном из экспериментов модель GLM 5.2 без доступа в интернет нашла ошибку примерно за 20 минут.

https://forklog.com/exclusive/285559-2

В Kraken тогда указали на другую сторону проблемы: сам факт наличия аудита еще не гарантирует безопасность. Директор по безопасности биржи Ник Перкоко отметил, что проверять нужно не отдельные компоненты устройства, а весь путь от источника случайности до прошивки, которая фактически создает сид-фразу.

Параллельно Bitcoin Red Team запустила массовое ИИ-сканирование биткоин-проектов. Команда проверила сотни репозиториев и сообщила о тысячах потенциальных проблем.

По словам участников, искусственный интеллект значительно ускорил поиск уязвимостей, но новым узким местом стала ручная проверка результатов и передача подтвержденных отчетов разработчикам.

На фоне этих событий производители кошельков столкнулись и с другими угрозами. 13 августа Trezor сообщил об утечке данных почти 14 000 клиентов через логистического партнера, а 16 августа SafePal раскрыл кражу информации примерно 39 800 пользователей.

В последнем случае в сеть попали в том числе адреса доставки, телефоны и электронные почты, которые могут использоваться для фишинга и целевых атак.

Напомним, в августе Национальный центр кибербезопасности Нидерландов зафиксировал новый вектор онлайн-атак на устройства Mac через уязвимость в Screen Sharing. Злоумышленники получали полный контроль над компьютером, похищали данные и устанавливали майнер Monero.

Это отрывок статьи. Полную версию читайте на сайте источника по ссылке ниже.

Forklog

Тикеры из статьи

BTC 0.5%
$64 877