BitBox发布紧急固件更新,封堵三项安全漏洞

位于苏黎世的硬件钱包制造商BitBox本周宣布推出名为“Dixence”的安全升级,针对其设备固件中发现的多个高危缺陷进行修复。此次更新源于内部审计过程中识别出的问题,目前尚无证据显示这些漏洞已被实际利用。

引导加载程序漏洞可被钓鱼攻击利用,危及设备完整性

首个问题存在于设备启动阶段的引导加载程序中,该组件负责控制可加载的固件类型。尽管7月发布的v9.26.2版本已实施部分修补,但后续审查确认原始风险远超预期。攻击者可通过伪装成官方应用的钓鱼手段,诱使用户安装伪造的BitBoxApp,进而远程注入恶意固件,实现对真实设备的劫持与资产窃取。

多币种版本内存缺陷或引发任意代码执行,旧款型号受影响

第二项缺陷存在于支持多币种的BitBox型号中,其在未完成初始设置前存在内存管理错误。若与受控恶意主机协同操作,攻击者可触发缓冲区溢出,从而实现任意代码执行,并再次植入未经授权的固件。值得注意的是,仅支持比特币的版本因不含相关代码而未受影响。

静默支付功能存在间接威胁,修复后风险消除

第三类问题影响的是钱包的静默支付特性,虽无法直接转移资金,但可能被用于将资金误转入指定地址,形成类似勒索的效果。该漏洞已在v9.26.5版本中得到解决,整体安全性已恢复。

BitBox表示,此次漏洞排查过程整合了前沿人工智能模型辅助分析,是其推进自动化固件审计战略的重要一环。尽管硬件钱包长期被视为数字资产保管的首选方案,但此次事件再度揭示其并非绝对安全。近期Coldcard遭遇长达五年的固件漏洞攻击,致使约1596枚比特币失窃,成为2026年最严重的硬件钱包安全事故之一。与此同时,SafePal数据泄露事件也暴露了用户物理地址等敏感信息,加剧了“扳手攻击”等现实威胁的担忧。

公司强调,当前尚未收到任何用户资金被盗的报告,建议用户立即通过官方渠道升级至最新固件版本。对于仍使用旧版固件的设备,仍处于开放状态,存在潜在风险。