BitBox phát hành bản cập nhật cho Dixence sau khi cuộc kiểm toán bằng AI phát hiện các lỗi nghiêm trọng trong firmware

BTC0,01%
SFP0,82%

Key Takeaways

  • BitBox đã phát hành bản cập nhật bảo mật Dixence sau khi các cuộc kiểm tra nội bộ có sự hỗ trợ của AI phát hiện hai lỗ hổng nghiêm trọng trong firmware và một lỗ hổng trong bootloader.
  • BitBox phát hiện một lỗ hổng trong bootloader cho phép cài đặt firmware độc hại sau các cuộc tấn công lừa đảo, cùng một lỗ hổng gây lỗi bộ nhớ trong phiên bản Multi.
  • Cả ba lỗ hổng đã được khắc phục trong phiên bản v9.26.5, hiện có sẵn tại bitbox.swiss/download. Chưa có bằng chứng nào cho thấy các lỗ hổng này đã bị khai thác hoặc tiền của người dùng bị đánh cắp.

BitBox, nhà sản xuất ví tiền điện tử BitBox02 có trụ sở tại Zurich, đã phát hành bản cập nhật bảo mật Dixence trong tuần này sau khi các cuộc kiểm tra nội bộ có sự hỗ trợ của AI phát hiện hai lỗ hổng nghiêm trọng trong firmware cùng một vấn đề với bootloader. Công ty đã tự công bố các lỗ hổng này và không có bằng chứng cho thấy chúng từng bị khai thác. Việc khai thác các lỗ hổng đòi hỏi một cuộc tấn công lừa đảo thành công kết hợp với việc người dùng mở khóa một thiết bị đã bị can thiệp. BitBox cho biết không có khoản tiền nào của người dùng bị đánh cắp và seed của ví chưa bao giờ gặp rủi ro. Việc công bố diễn ra trong bối cảnh những lo ngại về an ninh gia tăng sau vụ khai thác ví phần cứng Coldcard gần đây, khiến hơn 130 triệu USD BTC bị đánh cắp.

Lỗ hổng Bootloader của BitBox Cho phép Cài đặt Firmware Độc hại

Vấn đề đầu tiên nằm trong bootloader, đoạn mã quyết định firmware nào được thiết bị chấp nhận. Bản vá đã được phát hành trong bản Oeschinen tháng 7 (v9.26.2), khắc phục phần lớn vấn đề, nhưng BitBox hiện cho biết lỗ hổng ban đầu nghiêm trọng hơn so với báo cáo trước đó. Kẻ tấn công thực hiện một chiến dịch lừa đảo — dụ người dùng cài đặt BitBoxApp giả mạo và mở khóa thiết bị — có thể tải firmware độc hại lên một BitBox02 chính hãng và đánh cắp tiền. BitBox02 Nova, mẫu mới hơn, chưa từng bị ảnh hưởng vì sử dụng phiên bản bootloader khác.

Lỗi Hỏng Bộ nhớ Ảnh hưởng đến Phiên bản Multi Trước khi Thiết lập

Lỗ hổng nghiêm trọng thứ hai là lỗi hỏng bộ nhớ trong phiên bản Multi của BitBox, xảy ra trước khi thiết lập ví trên thiết bị. Khi kết hợp với một máy tính độc hại, lỗi này có thể cho phép thực thi mã tùy ý và cài đặt firmware độc hại. Phiên bản Bitcoin-only không chứa đoạn mã bị ảnh hưởng nên không bị ảnh hưởng bởi vấn đề này.

Vấn đề với Tính năng Thanh toán Im lặng Có thể Khóa Tiền vào Địa chỉ Sai

Vấn đề thứ ba, ít nguy hiểm hơn hai vấn đề đầu, ảnh hưởng đến tính năng thanh toán im lặng của ví. Vấn đề này không thể trực tiếp đánh cắp tiền, nhưng có thể khóa tiền vào một địa chỉ sai theo cách thức giống như tống tiền. Cả ba lỗ hổng đều đã được khắc phục trong v9.26.5.

BitBox Sử dụng Mô hình AI trong Kiểm tra Firmware Nội bộ

BitBox đã sử dụng các mô hình AI tiên tiến trong quá trình rà soát nội bộ, như một phần trong nỗ lực rộng hơn được công ty mô tả trong một bài đăng riêng về việc kiểm tra firmware với sự hỗ trợ của AI. Công ty đã tự công bố các vấn đề này sau khi quy trình kiểm tra có sự hỗ trợ của AI xác định được các lỗ hổng.

Vụ Khai thác Coldcard và Sự cố SafePal Làm Nổi bật Rủi ro của Ví Phần cứng

Vụ khai thác ví phần cứng Bitcoin Coldcard cho thấy một lỗi firmware đã tồn tại trong 5 năm, cho phép kẻ trộm rút khoảng 1.596 BTC và trở thành vụ hack ví phần cứng lớn nhất năm 2026. Vài ngày trước, vụ rò rỉ dữ liệu của nhà sản xuất ví phần cứng SafePal đã làm dấy lên những lo ngại mới về cái gọi là các cuộc tấn công bằng cờ lê nhằm vào chủ sở hữu ví, những người bị lộ thông tin cá nhân, bao gồm cả địa chỉ thực tế. BitBox cho biết không có báo cáo nào về việc tiền của người dùng bị đánh cắp và người dùng không có lý do gì để hoảng sợ. Bản vá có tại bitbox.swiss/download, và firmware cũ vẫn dễ bị tấn công cho đến khi người dùng cài đặt bản cập nhật.

Câu hỏi thường gặp

BitBox đã phát hiện những lỗ hổng nào trong firmware?
BitBox đã phát hiện hai lỗ hổng nghiêm trọng cùng một vấn đề với bootloader. Vấn đề đầu tiên là lỗi bootloader có thể cho phép cài đặt firmware độc hại sau một cuộc tấn công lừa đảo. Vấn đề thứ hai là lỗi hỏng bộ nhớ trong phiên bản Multi trước khi thiết lập ví. Vấn đề thứ ba ảnh hưởng đến tính năng thanh toán im lặng và có thể khóa tiền vào một địa chỉ sai.

Có khoản tiền nào của người dùng BitBox bị đánh cắp do các lỗ hổng này không?
Không. BitBox cho biết không có báo cáo nào về việc tiền của người dùng bị đánh cắp và seed của ví chưa bao giờ gặp rủi ro. Công ty đã tự công bố các lỗ hổng và không có bằng chứng cho thấy chúng từng bị khai thác.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận