BitBox 是 BitBox02 背后的苏黎世制造商,在其工程师发现加密货币钱包固件中的两个严重缺陷后,本周发布了 Dixence 安全更新。

该公司自行披露了这些问题,但没有证据表明这些问题曾被利用过。但考虑到硬件钱包制造商 Coldcard 最近的漏洞导致超过 1.3 亿美元的 BTC 被盗,这一消息本身可能足以引起大多数比特币持有者的警惕。

对于 BitBox 来说,第一个问题在于引导加载程序,即决定设备将接受哪个固件的代码。 7 月份的 Oeschinen 版本 (v9.26.2) 中发布的修复程序关闭了大部分问题,但 BitBox 现在表示最初的问题比首次报告的更严重。实施网络钓鱼骗局(诱骗用户安装假 BitBoxApp 并解锁设备)的攻击者可能会将恶意固件加载到正版 BitBox02 上,然后卷走硬币。

较新的型号 BitBox02 Nova 由于其引导加载程序版本而从未曝光。

第二个严重的错误是 BitBox 多版本在设置钱包之前存在内存损坏缺陷。与恶意计算机配对后,它可能允许执行任意代码,并且再次允许恶意固件。仅限比特币的版本不带有受影响的代码,所以很清楚。

第三个问题危险性较小,涉及钱包的静默支付功能。它无法直接窃取代币,但可能以赎金方式将资金锁定到错误的地址。这三个问题均已在 v9.26.5 中修复。

BitBox 在内部审查期间依赖于前沿人工智能模型,这是该公司在另一篇关于借助人工智能帮助审核固件的文章中描述的更广泛推动的一部分。

这再次提醒人们,硬件钱包长期以来被认为是具有安全意识的加密货币用户的理想选择,但它并不是防弹的。

Coldcard 比特币漏洞展示了五年前的固件错误如何让窃贼盗走大约 1,596 BTC,这是 2026 年最大的硬件钱包黑客攻击。几天前,硬件钱包制造商 SafePal 的数据泄露引发了人们对钱包所有者所谓扳手攻击的新担忧,钱包所有者的个人详细信息(包括物理地址)被暴露。

在这种情况下,BitMox 表示除了更新之外没有什么可担心的。根据 BitBox 的披露,“没有关于用户资金被盗的报告,用户没有理由恐慌。”

该修复已在 bitbox.swiss/download 上发布,旧固件在用户安装之前一直处于公开状态。