BitBox在Dixence更新中修复了两个严重硬件钱包漏洞
2026-08-18 13:30 loading...
BitBox 发布 2026 年 8 月 Dixence 安全更新,修复两项严重漏洞
BitBox 在内部审计中发现其硬件钱包固件存在两个严重漏洞,其中包括一个可能导致任意代码执行的内存损坏缺陷。为此,BitBox 已发布 2026 年 8 月 Dixence 安全更新。该更新通过固件版本 9.26.5 修复了这两个漏洞。目前 BitBox 尚未发现任何利用这些漏洞进行攻击或导致用户资金被盗的案例,并建议所有用户更新 BitBoxApp 和设备固件。
内存缺陷可能导致恶意固件安装
第一个漏洞影响 BitBox02 和 BitBox02 Nova 的多币种版本,涉及固件版本 9.26.4 及更早版本。当设备尚未设置钱包且连接到恶意主机时,该漏洞可能被利用。成功利用会导致内存损坏和任意代码执行,从而可能将恶意固件安装到硬件钱包上。BitBox 的比特币专用版不受影响,因其固件中不包含相关易受攻击的代码。
此次披露距此前 Coldcard 旧版固件中种子生成漏洞被曝光仅数周,该漏洞曾导致 2026 年 7 月最大的加密货币安全损失事件。与 Coldcard 相关的漏洞导致当月约 2.103 亿美元加密货币被盗,受影响固件生成的比特币种子随机性远低于预期。
静默支付漏洞可能导致比特币资金被锁定
第二个 BitBox 漏洞涉及静默支付功能。恶意主机可能操纵交易,使得原本应发往静默支付地址的资金被锁定至另一个非预期地址。该漏洞不提供直接窃取比特币的途径,但资金恢复可能需要攻击者和预期接收方合作,从而可能引发勒索场景。运行固件版本 9.21.0 至 9.26.4 的 BitBox02 和 BitBox02 Nova 设备,在连接到恶意主机并创建静默支付交易时可能受到影响。
今年硬件钱包制造商已多次遭遇不同安全漏洞披露。今年 6 月,Trezor 披露了 Safe 7 设备中影响物理安全层的 TROPIC01 安全元件漏洞,但该攻击需要物理接触设备、专用设备,且不会暴露钱包备份或资金。
早期引导加载程序漏洞已修复
BitBox 还提供了关于另一个引导加载程序漏洞的新细节,该漏洞已在固件版本 9.26.2 中修复。该攻击可能通过伪造的 BitBoxApp 或类似钓鱼手段先入侵用户,进而诱骗用户在正品 BitBox02 上安装恶意固件。BitBox02 Nova 设备不受该早期引导加载程序漏洞影响。
用户应通过现有 BitBoxApp 或 BitBox 官方网站安装更新,切勿在电脑、网站或更新提示中输入恢复助记词。固件版本 9.26.5 不受 8 月 17 日披露的任何漏洞影响。
相关阅读
-
黑客利用macOS屏幕共享漏洞植入门罗币矿工矿业头条 2026-08-18 13:30
-
Deel稳定币钱包上线仅一个月,已扩展至80多个国家DeFi 2026-08-18 13:25
-
Aave拟终止其Aptos漏洞赏金计划DeFi 2026-08-18 09:00
-
重大安全漏洞致加密货币钱包损失数百万美元矿业头条 2026-08-18 08:52
-
Kraken母公司Payward加入Glasswing,借助Claude Mythos猎寻安全漏洞矿业头条 2026-08-18 08:40
-
Zebec:上线仅两个月,九家企业已在Stellar上运行USDC薪资支付WEB3.0 2026-08-18 06:33
-
大规模安全漏洞瞄准加密货币用户区块链 2026-08-18 06:31
-
资深分析师对比特币和山寨币未来价格的预测:“再坚持两个月”矿业头条 2026-08-18 04:41
-
盗版《奥德赛》下载文件利用Lumma Stealer窃取加密货币钱包矿业头条 2026-08-18 01:46
-
Guarda扩展ERA硬件钱包集成,支持兑换、质押与dAppDeFi 2026-08-18 01:09