A BitBox, fabricante sediada em Zurique da carteira de criptomoedas BitBox02, lançou a atualização de segurança Dixence nesta semana, depois que auditorias internas assistidas por IA descobriram duas vulnerabilidades graves de firmware, além de um problema no bootloader. A própria empresa divulgou as falhas, sem evidências de exploração. A exploração das vulnerabilidades exigiria um ataque de phishing bem-sucedido combinado com o desbloqueio, pelo usuário, de um dispositivo adulterado. A BitBox afirmou que nenhum fundo de usuário foi roubado e que a seed da carteira nunca esteve em risco. A divulgação ocorre em meio a preocupações de segurança intensificadas após o recente exploit da carteira de hardware Coldcard, que resultou no roubo de mais de US$ 130 milhões em BTC.
Vulnerabilidade no Bootloader da BitBox Permitiu a Instalação de Firmware Malicioso
O primeiro problema está no bootloader, o código que determina qual firmware um dispositivo aceitará. Uma correção lançada na atualização Oeschinen de julho (v9.26.2) resolveu a maior parte do problema, mas a BitBox afirma agora que a vulnerabilidade original era mais grave do que havia sido relatado inicialmente. Um invasor que executasse um golpe de phishing — induzindo um usuário a instalar um BitBoxApp falso e desbloquear o dispositivo — poderia ter instalado firmware malicioso em uma BitBox02 legítima e roubado as moedas. A BitBox02 Nova, o modelo mais recente, nunca esteve exposta devido à sua versão do bootloader.
Falha de Corrupção de Memória Afetou a Versão Multi Antes da Configuração
O segundo bug grave é uma falha de corrupção de memória na versão Multi da BitBox antes que ela fosse configurada com uma carteira. Quando combinada com um computador comprometido, ela poderia permitir a execução de código arbitrário e a instalação de firmware malicioso. A versão exclusiva para Bitcoin não contém o código afetado e, portanto, não é vulnerável a esse problema.
Problema no Recurso de Pagamentos Silenciosos Poderia Bloquear Fundos em um Endereço Incorreto
Um terceiro problema, menos perigoso que os dois primeiros, afetou o recurso de pagamentos silenciosos da carteira. Ele não poderia roubar moedas diretamente, mas poderia bloquear fundos em um endereço incorreto como parte de um ataque de extorsão. As três vulnerabilidades foram corrigidas na versão v9.26.5.
BitBox Usou Modelos de IA em Auditoria Interna de Firmware
A BitBox usou modelos de IA de ponta durante sua revisão interna, como parte de um esforço mais amplo que a empresa descreveu em uma publicação separada sobre a auditoria de firmware com ajuda de IA. A empresa divulgou os problemas por conta própria depois que o processo de auditoria assistido por IA identificou as vulnerabilidades.
Exploit da Coldcard e Vazamento da SafePal Destacam Riscos das Carteiras de Hardware
O exploit da carteira Bitcoin Coldcard mostrou como um bug de firmware de cinco anos permitiu que ladrões drenassem aproximadamente 1.596 BTC, no maior ataque a uma carteira de hardware em 2026. Dias atrás, a violação de dados da fabricante de carteiras de hardware SafePal levantou novas preocupações sobre os chamados ataques de chave inglesa contra proprietários de carteiras cujos dados pessoais, incluindo endereços físicos, foram expostos. A BitBox afirmou que não há relatos de fundos de usuários roubados e que não há motivo para os usuários entrarem em pânico. A correção está disponível em bitbox.swiss/download, e o firmware antigo continua exposto até que os usuários instalem a atualização.
Perguntas Frequentes
Quais vulnerabilidades a BitBox encontrou em seu firmware?
A BitBox encontrou duas vulnerabilidades graves, além de um problema no bootloader. A primeira era uma falha no bootloader que poderia permitir a instalação de firmware malicioso após um ataque de phishing. A segunda era uma falha de corrupção de memória na versão Multi antes da configuração da carteira. Um terceiro problema afetava o recurso de pagamentos silenciosos e poderia bloquear fundos em um endereço incorreto.
Algum fundo de usuário da BitBox foi roubado devido a essas vulnerabilidades?
Não. A BitBox afirmou que não há relatos de fundos de usuários roubados e que a seed da carteira nunca esteve em risco. A empresa divulgou as falhas por conta própria, sem evidências de que elas tenham sido exploradas.