BitBox закрыла две серьезные уязвимости в прошивке аппаратных кошельков
BitBox выпустила обновление прошивки для устранения двух серьезных проблем безопасности, которые могли привести к установке вредоносной прошивки или риску потери средств
Один основной источник · Как мы проверяем новости

Что произошло
BitBox выпустила обновление прошивки, которое закрывает две серьезные уязвимости в аппаратных кошельках. Компания рекомендовала всем пользователям обновиться до версии 9.26.5.
По заявлению BitBox, на момент раскрытия информации компания не получала сообщений о том, что эти уязвимости были использованы или привели к потере средств.
Подробности уязвимостей
Первая проблема была связана с повреждением памяти и затрагивала версии Multi устройств BitBox02 и BitBox02 Nova, которые еще не были настроены с кошельком. Вредоносный хост мог использовать ее для выполнения произвольного кода и потенциальной установки вредоносной прошивки, что могло привести к потере средств.
Вторая проблема затрагивала реализацию Silent Payments. Она могла позволить вредоносному хосту заблокировать Bitcoin на непредназначенном адресе. Прямая кража, по данным BitBox, была невозможна, но злоумышленник мог потребовать выкуп за содействие в восстановлении монет.
Контекст
Раскрытие BitBox произошло на фоне серии инцидентов вокруг аппаратных кошельков и связанных с ними сервисов. Ранее уязвимость прошивки Coldcard связали с кражами Bitcoin на сумму более $112 млн.
Galaxy Research сообщила, что потери, связанные с Coldcard, превысили $112 млн: около 1,778.6 BTC были выведены с более чем 8,600 адресов.
Также сообщалось об отдельных утечках данных Trezor и SafePal, которые затронули клиентскую и заказную информацию более чем 53,000 пользователей. Эти инциденты не скомпрометировали устройства, приватные ключи или фразы восстановления, но компании предупреждали о риске таргетированного фишинга и атак с имперсонацией.
Источники
Один основной источник. Как мы проверяем новости


