Производитель аппаратных кошельков BitBox выпустил обновление прошивки, устранившее две уязвимости, которые разработчики классифицировали как «критические». Эти дефекты могли позволить установку вредоносного ПО или поставить под угрозу средства пользователей.
В опубликованном в понедельник отчёте о безопасности BitBox сообщил, что одна из уязвимостей связана с повреждением памяти в моделях BitBox02 и BitBox02 Nova в редакции Multi, если кошельки не были настроены. Злоумышленник, получивший доступ к устройству, мог использовать этот изъян для выполнения произвольного кода и потенциальной установки вредоносного ПО, что в перспективе грозило потерей средств. Вторая уязвимость затрагивала реализацию Silent Payments: она позволяла злоумышленнику «заблокировать» биткоины на неверном адресе. Прямое хищение средств было невозможно, однако атакующий мог шантажировать пользователя, требуя выкуп за возврат доступа к замороженным монетам, как заявил BitBox. Компания подчеркнула, что не зафиксировала случаев эксплуатации этих уязвимостей или потери средств пользователей.
Разглашение информации о дефектах совпало с периодом повышенного внимания к самохранимым кошелькам: ранее уязвимость в прошивке Coldcard уже привела к кражам биткоинов на сумму более $112 млн. Это лишний раз доказывает, что даже устройства, призванные защищать ключи, могут стать источником рисков.
Команда Cointelegraph обратилась за комментариями к BitBox, но на момент публикации ответа не получила.
Обновление BitBox последовало за кражами Coldcard и утечками данных кошельков
Новая прошивка BitBox стала частью череды инцидентов, связанных с аппаратными кошельками и сопутствующими сервисами. Самым масштабным стал дефект в Coldcard: изменения в прошивке, внесённые ещё в марте 2021 года, оставались незамеченными более пяти лет. Уязвимость затрагивала генерацию сидов кошелька, позволяя злоумышленникам подбирать приватные ключи без физического доступа к устройству.
По данным Galaxy Research, потери от эксплуатации этой уязвимости превысили $112 млн: около 1 778,6 BTC были выведены с более чем 8 600 адресов.
Недавно аналогичные инциденты коснулись Trezor и SafePal: в результате утечек данных были раскрыты личные и заказные данные более 53 тыс. клиентов. Trezor возложил ответственность за утечку данных 13 689 пользователей на ShipMonk — своего поставщика логистических услуг, а SafePal сообщил, что из-за ошибки в плагине для отслеживания заказов были скомпрометированы данные 39 798 клиентов.
В обоих случаях ни устройства, ни приватные ключи, ни мнемонические фразы не были скомпрометированы, однако компании предупредили, что раскрытые данные могут быть использованы для целенаправленных фишинговых атак и мошенничества.
Компания BitBox выпустила обновление прошивки, устранившее две критические уязвимости, которые могли привести к установке вредоносного ПО или блокировке биткоинов на неверных адресах. Инцидент произошёл на фоне серии масштабных утечек данных и краж средств из аппаратных кошельков, включая уязвимость Coldcard, которая обернулась потерями более $112 млн.
Уязвимости в аппаратных кошельках, даже после их устранения, подрывают доверие к самохранимым решениям. Инвесторы должны уделять первоочередное внимание проверке репутации производителей и регулярному обновлению прошивок, чтобы минимизировать риски. Динамика подобных инцидентов может спровоцировать ужесточение регуляторного контроля над криптовалютными устройствами.
Этот случай лишний раз напоминает, что «безопасность» в криптоиндустрии — понятие относительное. Даже самые надёжные решения требуют бдительности, а пользователи должны быть готовы к тому, что ни один гаджет не гарантирует абсолютной защиты.





