Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

41項資安疑慮曝光!比特幣礦機第三方韌體稽核出爐

礦機控制板與韌體檢測工具擺放的工作檯 / TokenPost.ai

比特幣(BTC)礦機韌體資安稽核發現41項第三方軟體漏洞,稽核重點並非設備算力表現,而是礦工能否自行驗證驅動設備運作的韌體。

Crypto Briefing報導指出,256 Foundation針對比特大陸(Bitmain) S19j Pro與S21原廠韌體,以及LuxOS、VNISH、Braiins OS進行首次韌體資安稽核。報導提到,比特大陸原廠韌體未發現算力剋扣、隱密通訊信標或惡意行為跡象。

相對地,LuxOS、VNISH、Braiins OS等「第三方韌體」總計被指出41項資安疑慮。舉例包括:△預設fleet帳密未更換 △韌體映像檔內含SSH金鑰 △未經身分驗證即可存取的原廠API △更新路徑未進行密碼驗證。

此次稽核範圍僅限於特定機型與特定韌體,結果尚不足以直接推論至所有礦機與所有韌體。

256 Foundation是致力於將比特幣挖礦基礎設施轉為開源架構的組織,主張打造涵蓋韌體、雜湊板、控制板與礦池軟體在內的「開源比特幣挖礦技術堆疊」。

其核心主張是礦工應能自行讀取、驗證並修改設備軟體。若持續依賴封閉式韌體,礦工將難以確認設備實際進行哪些通訊、採用哪種更新路徑。

這次稽核也凸顯封閉韌體與第三方韌體同時存在的矛盾:原廠韌體對製造商依賴度高,第三方韌體則主打電力控制、自動調頻、礦池切換等功能。

不過,若營運方無法充分驗證內部運作方式,第三方韌體同樣會衍生另一種風險。礦場普遍採遠端管理並大規模營運設備,認證、更新、復原流程一旦出現漏洞,很可能直接導致營運中斷。

LuxOS在官方文件中強調已完成SOC 2 Type 2稽核。Braiins OS則提供公鑰與GPG簽章驗證流程,供使用者確認下載映像檔的真偽與完整性。兩份資料顯示,兩家業者都將資安與驗證流程列為產品說明重點,但這些說明並未直接回應此次稽核結果。

社群中也能看到礦工詢問韌體安裝與復原流程的貼文。比特幣論壇(Bitcointalk)上有使用者提問,S21 Amlogic板卡安裝LuxOS、Braiins、VNISH時是否會卡關、SSH為何出現錯誤,以及能否透過SD卡復原系統。

韌體資安並非僅是開發者的課題,更牽涉礦場停機、設備復原與遠端管理失靈等實務問題。

比特幣資安議題也不僅止於共識規則或網路攻擊層面。本站先前報導也提到,Coldcard硬體錢包資安疑慮的核心並非比特幣本身,而是「種子生成」實作出現的錯誤。

256 Foundation旗下的Mujina計畫也在此脈絡下登場。Mujina被定位為比特幣挖礦韌體的Linux核心專案,同時鎖定既有商用硬體與全新開源硬體設計。

256 Foundation的GitHub組織頁面上,公開了Mujina、Hydrapool、Libre Board等相關專案,論壇上也能看到Mujina韌體開發會議、開源韌體討論與硬體支援範圍等貼文。

Crypto Briefing報導指出,256 Foundation已向VNISH、Luxor、Braiins發出為期30天的協同揭露通知。截至目前,公開檢索尚未找到獨立公開報告,相關業者也尚未見到正式回應。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1