Назад к ленте

Обновление BitBox устранило серьезные уязвимости в биткоин-кошельках

📅 19.08.2026 22:39

17 августа компания BitBox, занимающаяся производством аппаратных кошельков, представила обновление прошивки под названием Dixence. Это обновление исправило две значительные уязвимости, обнаруженные в ходе внутренних аудитов с применением моделей искусственного интеллекта. BitBox настоятельно советует пользователям обновить свои устройства и приложения через настройки BitBoxApp.

Компания сообщила, что не зафиксировала случаев использования найденных уязвимостей или кражи средств, а сид-фразы пользователей остались в безопасности. Первая ошибка касалась загрузчика BitBox02, ответственного за установку прошивки. Хотя ошибка была исправлена в июльской версии 9.26.2, позже выяснилось, что потенциальная атака могла быть более опасной, чем предполагалось.

Для проведения атаки злоумышленнику требовалось сначала успешно провести фишинговую атаку, убедив пользователя установить поддельную версию BitBoxApp с вредоносной прошивкой. После этого возможно было установить измененное ПО на устройство BitBox02 и похитить средства. Новая модель BitBox02 Nova защищена от этой атаки благодаря другой версии загрузчика.

Вторая уязвимость была связана с повреждением памяти в версии Multi и возникала при подключении устройства, где еще не настроен кошелек, к вредоносному компьютеру. Это позволяло выполнять произвольный код и устанавливать измененную прошивку. Ошибка исправлена в версии Dixence 9.26.5, которая устраняет все три проблемы.

Компания BitBox также провела углубленный анализ всей кодовой базы и получила множество отчетов от сторонних аудиторов, использующих современные ИИ-модели. Внешние проверки критических уязвимостей не выявили, но компания все равно рекомендует всем пользователям установить обновление.

На фоне растущего интереса к ИИ-аудитам, вызванного взломами других кошельков, таких как Coldcard, производители сталкиваются с новыми вызовами. Хасиб Куреши из Dragonfly отметил, что ИИ-проверка могла бы обнаружить проблему Coldcard за небольшую стоимость, а Kraken подчеркнул важность проверки всей цепочки генерации сид-фраз.

Параллельно с этими событиями, Bitcoin Red Team начала массовое ИИ-сканирование биткоин-проектов, выявив тысячи потенциальных проблем. Однако ручная проверка результатов и передача отчетов разработчикам остаются узкими местами процесса.

Отдельно, другие производители кошельков также столкнулись с утечками данных. Trezor сообщил о компрометации информации 14 000 клиентов, а SafePal — о краже данных почти 39 800 пользователей, включая адреса и контакты, которые могут использоваться для фишинга.

Рекомендованный контент