
BitBox đã phát hành bản cập nhật firmware khắc phục hai lỗ hổng nghiêm trọng có thể khiến người dùng ví cứng bị phơi nhiễm với firmware độc hại hoặc khiến Bitcoin bị khóa vào một địa chỉ không mong muốn.
BitBox cho biết trong một tiết lộ bảo mật vào thứ Hai rằng lỗ hổng đầu tiên liên quan đến lỗi tràn bộ nhớ (memory corruption) ảnh hưởng đến các phiên bản Multi chưa được cấu hình của BitBox02 và BitBox02 Nova, trong khi lỗ hổng thứ hai ảnh hưởng đến việc triển khai Silent Payments của nhà sản xuất ví.
Công ty cho biết họ không tìm thấy bằng chứng nào cho thấy một trong hai lỗ hổng đã bị khai thác và không nhận được báo cáo nào về việc người dùng mất tiền do các lỗ hổng này.
Đối với lỗ hổng đầu tiên, BitBox cho biết một máy chủ độc hại kết nối với một ví bị ảnh hưởng có thể khai thác lỗi tràn bộ nhớ để thực thi mã tùy ý trước khi thiết bị được cấu hình với một ví.
Việc khai thác thành công có khả năng cho phép máy chủ cài đặt firmware độc hại, tạo ra một con đường mà qua đó tiền có thể bị xâm phạm sau này, theo công ty.
Rủi ro chỉ giới hạn ở các phiên bản Multi của BitBox02 và BitBox02 Nova chưa được thiết lập. BitBox đã phân loại lỗ hổng này là nghiêm trọng vì việc thực thi mã tùy ý có thể làm suy yếu các biện pháp bảo vệ được thiết kế để ngăn phần mềm trái phép chạy trên ví cứng.
Firmware kiểm soát cách ví cứng xử lý các hoạt động mật mã, xác minh giao dịch và giao tiếp với máy tính được kết nối. BitBox cho biết lỗ hổng này do đó có thể đặt tiền vào tình thế rủi ro nếu kẻ tấn công tìm cách sử dụng lỗ hổng để cài đặt firmware độc hại trên thiết bị bị ảnh hưởng.
Các điểm yếu về phần cứng và firmware tương tự đã xuất hiện ở các nhà sản xuất ví khác trong những tháng gần đây. Vào tháng 6, crypto.news đã báo cáo về một lỗ hổng trong TROPIC01 Secure Element được sử dụng bởi các thiết bị Trezor Safe 7 sau khi các nhà nghiên cứu của Ledger Donjon thực hiện một cuộc tấn công bằng cách tiêm lỗi laser (laser fault injection) trong quá trình thử nghiệm trong phòng thí nghiệm.
Trezor cho biết Safe 7 của họ vẫn được bảo vệ vì thiết bị sử dụng ba lớp bảo mật phần cứng độc lập. Theo công ty, việc xâm phạm TROPIC01 đơn thuần không cung cấp quyền truy cập vào mã PIN, ví hoặc tiền của người dùng.
Tropic Square đã cung cấp chip cho Ledger Donjon để thử nghiệm độc lập, các nhà nghiên cứu đã thông báo cho công ty vào tháng 1 rằng họ đã trích xuất một số bí mật của chip và vượt qua các kiểm tra chữ ký firmware bằng cách sử dụng cuộc tấn công trong phòng thí nghiệm.
Một cuộc tấn công phần cứng khác được tiết lộ vào tháng 7 đã cho phép các nhà nghiên cứu của Ledger Donjon đặt lại mật khẩu trên thẻ ví Tangem bằng cách sử dụng xung laser có mục tiêu vào phần tử bảo mật của nó.
Ledger Donjon cho biết cuộc tấn công yêu cầu phải có thẻ vật lý, chuẩn bị xâm lấn, kiến thức chuyên môn và thiết bị phòng thí nghiệm có giá khoảng 250.000 đô la. Tangem mô tả rủi ro hàng ngày đối với khách hàng là “hầu như không tồn tại”, đồng thời khuyên người dùng nên giữ thẻ ví của họ an toàn về mặt vật lý.
Lỗ hổng nghiêm trọng thứ hai của BitBox ảnh hưởng đến Silent Payments, một tính năng bảo mật quyền riêng tư của Bitcoin cho phép người dùng nhận thanh toán mà không cần công bố địa chỉ mới cho mỗi giao dịch.
Theo BitBox, một máy chủ độc hại có thể khai thác việc triển khai này để khiến Bitcoin bị khóa vào một địa chỉ không mong muốn.
Công ty cho biết không thể trộm cắp trực tiếp thông qua lỗ hổng này. Thay vào đó, kẻ tấn công có thể khiến nạn nhân không thể khôi phục Bitcoin nếu không có sự hợp tác và có khả năng đòi tiền chuộc để giúp mở khóa số tiền này.
Một cuộc tấn công như vậy sẽ không tự động chuyển quyền kiểm soát Bitcoin bị ảnh hưởng sang máy chủ độc hại, nhưng BitBox cho biết lỗ hổng vẫn có thể đặt tiền vào tình thế rủi ro bằng cách khiến chúng không thể truy cập được bởi chủ sở hữu.
Công ty đã khắc phục vấn đề thông qua bản cập nhật firmware mới nhất của mình và cho biết họ không nhận được báo cáo nào về việc lỗ hổng Silent Payments bị khai thác.
BitBox đã giải quyết các vấn đề bảo mật khác thông qua các bản cập nhật firmware trong năm nay. Bản cập nhật Oeschinen của họ vào tháng 7 bao gồm một số bản sửa lỗi bảo mật, bao gồm một bản sửa lỗi ghi ngoài giới hạn bộ đệm (buffer out-of-bounds write) ảnh hưởng đến firmware và bộ nạp khởi động (bootloader) của BitBox02.
Theo tiết lộ của công ty vào thời điểm đó, một yêu cầu USB đã chấp nhận một giá trị độ dài mà không kiểm tra đúng cách so với kích thước của bộ đệm đích, tạo ra một con đường tiềm năng để một máy chủ độc hại kích hoạt ghi ngoài giới hạn.
BitBox cho biết không có khai thác nào hoạt động được chứng minh cho lỗ hổng đó, mặc dù không thể hoàn toàn loại trừ ảnh hưởng đến luồng điều khiển.
Đầu tháng 1, công ty cũng đã vá hai lỗ hổng BitBox02 Nova được báo cáo thông qua chương trình tiền thưởng lỗi của mình. BitBox đã phân loại các vấn đề này là nhỏ và trung bình vì việc khai thác yêu cầu truy cập vật lý nâng cao và chỉ áp dụng trong các điều kiện cụ thể.
Bản cập nhật của BitBox được đưa ra sau khi một lỗ hổng firmware Coldcard riêng biệt được tiết lộ, liên quan đến hơn 112 triệu đô la Bitcoin bị đánh cắp sau khi lỗ hổng này không bị phát hiện trong hơn năm năm.
Galaxy Research cho biết vào thứ Sáu rằng các khoản lỗ liên quan đến Coldcard đã vượt quá 112 triệu đô la, với khoảng 1.778,6 BTC bị quét từ hơn 8.600 địa chỉ.
Lỗ hổng này được truy tìm từ một thay đổi firmware được giới thiệu vào tháng 3 năm 2021 đã ảnh hưởng đến tính ngẫu nhiên được sử dụng để tạo seed ví. Kẻ tấn công có thể tấn công vét cạn (brute-force) các seed bị ảnh hưởng và suy ra các khóa riêng tư tương ứng mà không cần truy cập vật lý vào ví cứng, theo nghiên cứu về sự cố.
Seed ví được sử dụng để suy ra các khóa riêng tư kiểm soát tiền điện tử của nó. Các điểm yếu làm giảm tính ngẫu nhiên được sử dụng trong quá trình tạo seed do đó có thể làm giảm số lượng kết hợp có thể mà kẻ tấn công cần kiểm tra.
Đối với người dùng có ví được tạo bằng firmware Coldcard bị ảnh hưởng, việc cập nhật thiết bị đơn thuần sẽ không khắc phục được seed đã được tạo với tính ngẫu nhiên yếu. Cần phải chuyển tiền sang ví được tạo từ một seed an toàn mới để loại bỏ rủi ro liên quan đến seed bị xâm phạm.
Sự cố ảnh hưởng đến dòng ví cứng đã nhận được bản sửa đổi phần cứng lớn đầu tiên sau nhiều năm vào đầu năm 2026. Coinkite đã ra mắt Coldcard MK5 vào tháng 3, thiết bị này trở thành bản cập nhật phần cứng đầu tiên cho dòng MK hàng đầu của họ kể từ khi MK4 ra mắt vào năm 2022.
MK5 vẫn giữ kiến trúc hai phần tử bảo mật của mẫu trước đó sử dụng chip từ hai nhà cung cấp khác nhau và giữ các khóa riêng tư được cách ly vật lý (air-gapped). Các thay đổi chính của nó bao gồm màn hình Gorilla Glass 1,54 inch, các nút vật lý được thiết kế lại và các chức năng NFC được cải thiện.
Coinkite cho biết vào thời điểm đó rằng năm nâng cấp lớn của MK5 tập trung vào khả năng sử dụng trong khi vẫn giữ nguyên kiến trúc bảo mật được sử dụng bởi mẫu trước đó.
Chủ sở hữu ví cứng cũng đã phải đối mặt với các sự cố bảo mật bên ngoài chính thiết bị, với các vụ vi phạm gần đây liên quan đến Trezor và SafePal làm lộ thông tin khách hàng và đơn đặt hàng thuộc về hơn 53.000 người.
Trezor đổ lỗi cho việc lộ thông tin của 13.689 khách hàng là do nhà cung cấp dịch vụ vận chuyển ShipMonk. SafePal riêng biệt cho biết một lỗi ủy quyền trong plugin theo dõi đơn hàng đã làm lộ chi tiết liên quan đến 39.798 khách hàng.
Theo các tiết lộ tương ứng, không có sự cố nào làm ảnh hưởng đến ví cứng, khóa riêng tư hoặc cụm từ khôi phục của các công ty. Cả hai công ty đều cảnh báo rằng thông tin cá nhân và đơn hàng bị lộ có thể được sử dụng cho các nỗ lực lừa đảo (phishing) và mạo danh có mục tiêu.
Thông tin như vậy có thể cung cấp cho kẻ tấn công các chi tiết cần thiết để làm cho các vụ lừa đảo liên quan đến ví trông đáng tin cậy hơn. Đầu tháng 2, kẻ tấn công đã gửi thư vật lý mạo danh Trezor và Ledger và hướng dẫn người nhận hoàn thành các kiểm tra xác thực hoặc giao dịch giả định.
Chiến dịch lừa đảo vật lý đã sử dụng thư tín trông giống chính thức chứa mã QR dẫn người nhận đến các trang web độc hại. Một số thư tạo ra sự khẩn cấp bằng cách tuyên bố người dùng phải hoàn thành một quy trình xác thực để tránh các vấn đề khi truy cập ví của họ.
Các trang web yêu cầu nạn nhân nhập cụm từ khôi phục 12, 20 hoặc 24 từ với lý do xác minh quyền sở hữu. Sau khi gửi, các cụm từ này đã được truyền đến những kẻ tấn công, cho phép chúng tạo lại ví và giành quyền kiểm soát số tiền liên quan.
Trezor và Ledger cho biết các nhà cung cấp ví cứng hợp pháp không yêu cầu khách hàng nhập, quét, tải lên hoặc chia sẻ cụm từ khôi phục thông qua các trang web hoặc các kênh bên ngoài khác. Theo các công ty, cụm từ khôi phục chỉ nên được nhập trực tiếp vào ví cứng khi khôi phục ví.





