比特幣硬體錢包大廠BitBox發布韌體「9.26.5」安全更新,修補三項韌體安全漏洞。公司強調,目前沒有接獲任何用戶「資金遭竊」的通報,但仍呼籲所有用戶盡快更新到最新韌體版本。
BitBox在官方部落格說明,內部稽核過程中發現韌體存在安全疑慮,目前已完成修正。這次更新代號為「Dixence」,用戶可透過BitBoxApp的更新提示,或在設定畫面「Manage device」選單中進行韌體升級。
BitBox公開的漏洞包括:△先前「Oeschinen」更新中已修復的開機載入程式(bootloader)安全問題 △與BitBox Multi機型有關的記憶體損毀(memory corruption)問題 △「沉默支付」(Silent Payments)功能的實作瑕疵。
開機載入程式問題的風險情境是,若用戶自行安裝惡意應用程式與經竄改的韌體,並將裝置解鎖,可能導致惡意韌體被植入裝置。這項漏洞已在韌體9.26.2版本中修復。
BitBox Multi機型的記憶體損毀漏洞則發生在「尚未完成錢包設定」的Multi機型與惡意主機裝置搭配使用時,可能被用來執行任意程式碼或植入惡意韌體。純比特幣(Bitcoin-only)版本不受影響,該問題已在韌體9.26.5版本修復。
「沉默支付」是一種讓比特幣(BTC)收款人不必每次都提供新地址、藉此提升隱私的匯款方式。BitBox說明,這項漏洞本身不會直接導致資金遭竊,但攻擊者可能藉此讓用戶的資金被綁定到非用戶本意的收款地址。
受影響範圍依韌體版本與使用情境而有所不同。韌體9.26.1(含)以下的BitBox02,在惡意應用程式與惡意韌體並存的情境下可能受影響;韌體9.26.4(含)以下的BitBox02與BitBox02 Nova的Multi版本,若在尚未完成錢包設定的狀態下連接惡意主機裝置,也可能受影響。至於「沉默支付」相關問題,影響範圍是韌體9.21.0至9.26.4版本的BitBox02與BitBox02 Nova。
BitBox表示,先前公開的兩項錢包漏洞也都已在韌體9.26.5以上版本中修復完成。公司同時提醒,不排除有心人士假借這次安全公告名義發送釣魚郵件,呼籲用戶切勿在BitBox裝置以外的任何地方輸入「復原詞」(recovery phrase)。
相關細節可參考BitBox官方部落格公告。
留言 0