AcasăCentrul de știri LBank
BitBox remediază vulnerabilitățile portofelului care ar putea instala firmware malițios
bitbox-patches-wallet-flaws-that-could-install-malicious-firmware
BitBox remediază vulnerabilitățile portofelului care ar putea instala firmware malițios
BitBox a remediat două vulnerabilități grave care afectează portofelele sale hardware BitBox02 și BitBox02 Nova. O vulnerabilitate ar fi putut permite instalarea de firmware malițios, în timp ce alta ar fi putut bloca Bitcoin într-o adresă neintenționată. BitBox a declarat că niciuna dintre vulnerabilități nu a fost exploatată și nu au fost raportate pierderi de fonduri ale utilizatorilor. Corecturile vin după o vulnerabilitate de firmware Coldcard legată de furturi de Bitcoin în valoare de peste 112 milioane de dolari.
2026-08-18 Sursă:crypto.news

BitBox a lansat o actualizare de firmware care remediază două vulnerabilități severe ce ar fi putut expune utilizatorii de portofele hardware la firmware malițios sau ar fi putut cauza blocarea Bitcoinului într-o adresă neintenționată.

Sumar
  • BitBox a remediat două vulnerabilități severe care afectau portofelele sale hardware BitBox02 și BitBox02 Nova.
  • O deficiență ar fi putut permite instalarea de firmware malițios, în timp ce alta ar fi putut bloca Bitcoinul într-o adresă neintenționată.
  • BitBox a declarat că niciuna dintre vulnerabilități nu a fost exploatată și nu s-au raportat pierderi de fonduri ale utilizatorilor.
  • Remedierile vin în urma unei vulnerabilități de firmware Coldcard legată de furturi de Bitcoin de peste 112 milioane de dolari.

BitBox a declarat într-o dezvăluire de securitate de luni că prima vulnerabilitate implica coruperea memoriei care afecta edițiile Multi neconfigurate ale BitBox02 și BitBox02 Nova, în timp ce o a doua deficiență afecta implementarea Silent Payments a producătorului de portofele.

Compania a precizat că nu a găsit dovezi că oricare dintre vulnerabilități ar fi fost exploatată și nu a primit rapoarte privind utilizatori care și-au pierdut fondurile din cauza acestor deficiențe.

Vulnerabilitatea BitBox ar fi putut permite firmware malițios

În ceea ce privește prima vulnerabilitate, BitBox a declarat că o gazdă malițioasă conectată la un portofel afectat ar putea exploata coruperea memoriei pentru a executa cod arbitrar înainte ca dispozitivul să fi fost configurat cu un portofel.

O exploatare reușită ar putea permite gazdei să instaleze firmware malițios, creând o rută prin care fondurile ar putea fi ulterior compromise, conform companiei.

Expunerea a fost limitată la edițiile Multi ale BitBox02 și BitBox02 Nova care nu fuseseră încă configurate. BitBox a clasificat vulnerabilitatea ca fiind severă, deoarece execuția arbitrară de cod ar putea submina protecțiile concepute pentru a preveni rularea de software neautorizat pe portofelul hardware.

Firmware-ul controlează modul în care un portofel hardware gestionează operațiunile criptografice, verifică tranzacțiile și comunică cu un computer conectat. BitBox a declarat că vulnerabilitatea ar putea, prin urmare, pune fondurile în pericol dacă un atacator ar reuși să folosească deficiența pentru a instala firmware malițios pe un dispozitiv afectat.

Slăbiciuni similare de hardware și firmware au apărut la alți producători de portofele în ultimele luni. În iunie, crypto.news a raportat o deficiență în elementul sigur TROPIC01 folosit de dispozitivele Trezor Safe 7, după ce cercetătorii Ledger Donjon au efectuat un atac de injectare de erori cu laser în timpul testelor de laborator.

Trezor a declarat că Safe 7 a rămas protejat, deoarece dispozitivul utilizează trei straturi independente de securitate hardware. Potrivit companiei, compromiterea TROPIC01 singură nu a oferit acces la PIN-ul, portofelul sau fondurile unui utilizator.

Tropic Square furnizase cipul către Ledger Donjon pentru testare independentă, iar cercetătorii au notificat compania în ianuarie că au extras unele secrete ale cipului și au ocolit verificările semnăturii firmware-ului folosind atacul de laborator.

Un alt atac hardware dezvăluit în iulie a permis cercetătorilor Ledger Donjon să reseteze parola de pe un card de portofel Tangem folosind un puls laser țintit împotriva elementului său sigur.

Ledger Donjon a declarat că atacul a necesitat posesia fizică a cardului, pregătire invazivă, cunoștințe de specialitate și echipamente de laborator care costă aproximativ 250.000 de dolari. Tangem a descris riscul zilnic pentru clienți ca fiind „practic inexistent”, în timp ce a sfătuit utilizatorii să-și păstreze cardurile de portofel securizate fizic.

Deficiența Silent Payments ar fi putut bloca Bitcoin

A doua vulnerabilitate severă a BitBox a afectat Silent Payments, o funcție de confidențialitate Bitcoin care permite utilizatorilor să primească plăți fără a publica o adresă nouă pentru fiecare tranzacție.

Potrivit BitBox, o gazdă malițioasă ar putea exploata implementarea pentru a provoca blocarea Bitcoinului într-o adresă neintenționată.

Furtul direct nu a fost posibil prin această vulnerabilitate, a declarat compania. Un atacator ar putea, în schimb, să-l lase pe victimă incapabil să recupereze Bitcoinul fără cooperare și să ceară potențial o răscumpărare în schimbul ajutorului pentru deblocarea monedelor.

Un astfel de atac nu ar transfera automat controlul Bitcoinului afectat către gazda malițioasă, dar BitBox a declarat că vulnerabilitatea ar putea totuși pune fondurile în pericol, făcându-le inaccesibile proprietarului lor.

Compania a abordat problema prin cea mai recentă actualizare de firmware și a declarat că nu a primit rapoarte despre exploatarea deficienței Silent Payments.

BitBox a gestionat și alte probleme de securitate prin actualizări de firmware în acest an. Actualizarea sa Oeschinen din iulie a inclus mai multe remedieri de securitate, inclusiv una pentru o scriere în afara limitelor buffer-ului care afecta firmware-ul și bootloader-ul BitBox02.

Potrivit dezvăluirii companiei de la acea vreme, o cerere USB a acceptat o valoare a lungimii fără a o verifica corect în raport cu dimensiunea buffer-ului de destinație, creând o rută potențială pentru o gazdă malițioasă de a declanșa o scriere în afara limitelor.

BitBox a declarat că nu a fost demonstrat niciun exploit funcțional pentru acea vulnerabilitate, deși un efect asupra fluxului de control nu a putut fi complet exclus.

Mai devreme în ianuarie, compania a remediat, de asemenea, două vulnerabilități BitBox02 Nova raportate prin programul său de recompensare a erorilor. BitBox a clasificat problemele ca fiind minore și moderate, deoarece exploatarea necesita acces fizic avansat și se aplica doar în condiții specifice.

Deficiența de firmware Coldcard a pus securitatea portofelelor sub lupă

Actualizarea BitBox urmează dezvăluirii unei vulnerabilități separate de firmware Coldcard legată de peste 112 milioane de dolari în Bitcoin furat, după ce vulnerabilitatea a rămas nedetectată timp de peste cinci ani.

Galaxy Research a declarat vineri că pierderile legate de Coldcard au depășit 112 milioane de dolari, cu aproximativ 1.778,6 BTC sustrase din peste 8.600 de adrese.

Vulnerabilitatea a fost urmărită până la o modificare de firmware introdusă în martie 2021, care a afectat aleatorietatea folosită pentru a genera semințe de portofel. Atacatorii ar putea forța brut semințele afectate și ar putea deriva cheile private corespunzătoare fără a obține acces fizic la portofelul hardware, conform cercetărilor privind incidentul.

O sămânță de portofel este folosită pentru a deriva cheile private care controlează criptomoneda sa. Slăbiciunile care reduc aleatorietatea folosită în timpul generării semințelor pot, prin urmare, reduce numărul de combinații posibile pe care un atacator trebuie să le testeze.

Pentru utilizatorii ale căror portofele au fost create cu firmware Coldcard afectat, actualizarea dispozitivului singură nu ar repara o sămânță care fusese deja generată cu aleatorietate slabă. Mutarea fondurilor într-un portofel creat dintr-o sămânță sigură generată recent ar fi necesară pentru a elimina expunerea asociată cu sămânța compromisă.

Incidentul a afectat o linie de portofele hardware care a primit prima sa revizuire hardware majoră din ultimii câțiva ani mai devreme în 2026. Coinkite a lansat Coldcard MK5 în martie, dispozitivul devenind prima actualizare hardware la seria sa emblematică MK de când MK4 a apărut în 2022.

MK5 a păstrat arhitectura duală cu elemente sigure a modelului anterior, folosind cipuri de la doi furnizori diferiți și a menținut cheile private izolate (air-gapped). Principalele sale modificări au inclus un ecran Gorilla Glass de 1,54 inch, butoane fizice redesenate și funcții NFC îmbunătățite.

Coinkite a declarat la acea vreme că cele cinci îmbunătățiri majore ale MK5 s-au concentrat pe utilizabilitate, păstrând în același timp arhitectura de securitate folosită de modelul anterior.

Scurgerile de date ale clienților au creat riscuri separate de phishing

Proprietarii de portofele hardware s-au confruntat, de asemenea, cu incidente de securitate în afara dispozitivelor în sine, cu breșe recente care implică Trezor și SafePal, expunând informații despre clienți și comenzi aparținând a peste 53.000 de persoane.

Trezor a atribuit expunerea informațiilor aparținând a 13.689 de clienți furnizorului de servicii de livrare ShipMonk. SafePal a declarat separat că o vulnerabilitate de autorizare într-un plug-in de urmărire a comenzilor a expus detalii legate de 39.798 de clienți.

Niciunul dintre incidente nu a compromis portofelele hardware, cheile private sau frazele de recuperare ale companiilor, conform dezvăluirilor respective. Ambele companii au avertizat că informațiile personale și de comandă expuse ar putea fi folosite, în schimb, pentru tentative țintite de phishing și uzurpare de identitate.

Astfel de informații pot oferi atacatorilor detaliile necesare pentru a face ca înșelătoriile legate de portofele să pară mai credibile. Mai devreme în februarie, atacatorii au trimis scrisori fizice, imitând Trezor și Ledger, și au instruit destinatarii să completeze presupuse verificări de autentificare sau tranzacții.

Campania de phishing fizic a folosit corespondență cu aspect oficial care conținea coduri QR ce direcționau destinatarii către site-uri web malițioase. Unele scrisori creau urgență, susținând că utilizatorii trebuiau să finalizeze un proces de autentificare pentru a evita problemele la accesarea portofelelor lor.

Site-urile web au cerut victimelor să introducă fraze de recuperare de 12, 20 sau 24 de cuvinte sub pretextul verificării proprietății. Odată trimise, frazele au fost transmise atacatorilor, permițându-le să recreeze portofelele și să obțină controlul asupra fondurilor asociate.

Trezor și Ledger au declarat că furnizorii legitimi de portofele hardware nu cer clienților să introducă, să scaneze, să încarce sau să partajeze fraze de recuperare prin site-uri web sau alte canale externe. Frazele de recuperare ar trebui introduse doar direct pe un portofel hardware la restaurarea unui portofel, conform companiilor.