硬體錢包廠商BitBox於稽核中揪出兩項嚴重「漏洞」,並已透過最新韌體更新一併完成修復。
根據比特幣新聞(Bitcoin News)報導,BitBox於18日(當地時間)在X(前身為Twitter)上公布了這兩項漏洞的細節。BitBox表示,目前尚未發現任何漏洞遭實際利用、或使用者資金因此被盜的案例。官方指出,相關問題已全數在最新韌體v9.26.5中修復,並呼籲所有使用者立即更新。
這兩項漏洞是在內部安全稽核過程中被發現。第一項「漏洞」影響「BitBox Multi」機型,惡意主機裝置可藉此執行任意程式碼,或在尚未完成初始設定的錢包中植入惡意韌體。第二項漏洞則與「靜默支付」(Silent Payments)功能有關。靜默支付是一種比特幣(BTC)轉帳方式,讓收款人不必每次交易都產生新地址也能保有隱私,而此功能被發現的漏洞可能讓攻擊者透過惡意主機裝置,把資金導向非預期的地址。BitBox說明,一旦發生這種情況,比特幣可能會被鎖住、無法提領,甚至衍生出以此為要脅的勒索情況。
除了這兩項新漏洞,BitBox也在同一份公告中補充說明了此前已修復的「引導程式」(bootloader)漏洞細節。引導程式的功能是在裝置開機時確認韌體是否為正版,而官方表示,該項漏洞可能被用來誘騙使用者安裝惡意韌體,進而盜取資金。這項瑕疵同樣已在先前的更新中修復,此次僅是補充公開其具體運作方式。
硬體錢包的原理是將私鑰保存在與網路隔離的實體裝置中,藉此降低遭駭風險,因此常被持有大額資產、需要長期保管的使用者採用。不過,即便錢包本身具備實體安全性,一旦連接的主機電腦或軟體遭到惡意入侵,資金仍可能面臨威脅,這類案例過去也曾多次出現。此前,比特幣(BTC)硬體錢包Bitkey也曾被發現在手機應用程式的身分驗證流程中存在漏洞,Coldcard則被揭露種子生成過程存在隨機數瑕疵,一度引發安全性爭議。BitBox再次呼籲所有使用者盡速將韌體更新至v9.26.5版本。
留言 0