BitBox обновил прошивку: устранены критические уязвимости, угрожавшие безопасности кошельков

BitBox обновил прошивку: устранены критические уязвимости, угрожавшие безопасности кошельков

Производитель аппаратных кошельков BitBox выпустил обновление прошивки, устранившее две уязвимости, которые разработчики классифицировали как «критические». Эти дефекты могли позволить установку вредоносного ПО или поставить под угрозу средства пользователей.В опубликованном в понедельник отчёте о безопасности BitBox сообщил, что одна из уязвимостей...

Производитель аппаратных кошельков BitBox выпустил обновление прошивки, устранившее две уязвимости, которые разработчики классифицировали как «критические». Эти дефекты могли позволить установку вредоносного ПО или поставить под угрозу средства пользователей.

В опубликованном в понедельник отчёте о безопасности BitBox сообщил, что одна из уязвимостей связана с повреждением памяти в моделях BitBox02 и BitBox02 Nova в редакции Multi, если кошельки не были настроены. Злоумышленник, получивший доступ к устройству, мог использовать этот изъян для выполнения произвольного кода и потенциальной установки вредоносного ПО, что в перспективе грозило потерей средств. Вторая уязвимость затрагивала реализацию Silent Payments: она позволяла злоумышленнику «заблокировать» биткоины на неверном адресе. Прямое хищение средств было невозможно, однако атакующий мог шантажировать пользователя, требуя выкуп за возврат доступа к замороженным монетам, как заявил BitBox. Компания подчеркнула, что не зафиксировала случаев эксплуатации этих уязвимостей или потери средств пользователей.

Разглашение информации о дефектах совпало с периодом повышенного внимания к самохранимым кошелькам: ранее уязвимость в прошивке Coldcard уже привела к кражам биткоинов на сумму более $112 млн. Это лишний раз доказывает, что даже устройства, призванные защищать ключи, могут стать источником рисков.

Команда Cointelegraph обратилась за комментариями к BitBox, но на момент публикации ответа не получила.

Обновление BitBox последовало за кражами Coldcard и утечками данных кошельков

Новая прошивка BitBox стала частью череды инцидентов, связанных с аппаратными кошельками и сопутствующими сервисами. Самым масштабным стал дефект в Coldcard: изменения в прошивке, внесённые ещё в марте 2021 года, оставались незамеченными более пяти лет. Уязвимость затрагивала генерацию сидов кошелька, позволяя злоумышленникам подбирать приватные ключи без физического доступа к устройству.

По данным Galaxy Research, потери от эксплуатации этой уязвимости превысили $112 млн: около 1 778,6 BTC были выведены с более чем 8 600 адресов.

Недавно аналогичные инциденты коснулись Trezor и SafePal: в результате утечек данных были раскрыты личные и заказные данные более 53 тыс. клиентов. Trezor возложил ответственность за утечку данных 13 689 пользователей на ShipMonk — своего поставщика логистических услуг, а SafePal сообщил, что из-за ошибки в плагине для отслеживания заказов были скомпрометированы данные 39 798 клиентов.

В обоих случаях ни устройства, ни приватные ключи, ни мнемонические фразы не были скомпрометированы, однако компании предупредили, что раскрытые данные могут быть использованы для целенаправленных фишинговых атак и мошенничества.

📋 Краткое резюме

Компания BitBox выпустила обновление прошивки, устранившее две критические уязвимости, которые могли привести к установке вредоносного ПО или блокировке биткоинов на неверных адресах. Инцидент произошёл на фоне серии масштабных утечек данных и краж средств из аппаратных кошельков, включая уязвимость Coldcard, которая обернулась потерями более $112 млн.


📊 Анализ рынка

Уязвимости в аппаратных кошельках, даже после их устранения, подрывают доверие к самохранимым решениям. Инвесторы должны уделять первоочередное внимание проверке репутации производителей и регулярному обновлению прошивок, чтобы минимизировать риски. Динамика подобных инцидентов может спровоцировать ужесточение регуляторного контроля над криптовалютными устройствами.


💬 Мнение редакции

Этот случай лишний раз напоминает, что «безопасность» в криптоиндустрии — понятие относительное. Даже самые надёжные решения требуют бдительности, а пользователи должны быть готовы к тому, что ни один гаджет не гарантирует абсолютной защиты.

По материалам источника

📣 Подписывайтесь на наш Telegram-канал, чтобы не пропускать важные новости крипторынка✈ Перейти в Telegram