bot.gif
取消
选择语言
确认
简体中文
繁体中文
English
close
正在加载
web3: BitBox修复两项硬件钱包高危漏洞
互联网 · 2026-08-18 18:35
1
摘要
BitBox修复两项硬件钱包高危漏洞,称暂无资金损失报告 。
币界网报道:

BitBox 公告显示,公司已发布固件更新,修复影响 BitBox02 和 BitBox02 Nova 的两项高危漏洞。其一可能让攻击者在特定条件下安装恶意固件,其二与 Silent Payments 实现有关,可能导致比特币被锁定到非预期地址。公司称,目前没有发现漏洞被利用,也未收到用户资金损失报告。

未初始化设备存在恶意固件风险

第一项漏洞涉及内存损坏问题,影响尚未完成初始化配置的 BitBox02 和 BitBox02 Nova Multi 版本。BitBox 表示,如果受影响设备连接到恶意主机,攻击者可能在钱包完成设置前执行任意代码。

一旦利用成功,攻击者理论上可借此安装恶意固件,并在后续使用中威胁设备内资金安全。BitBox 将这一问题列为高危,原因是它可能削弱硬件钱包阻止未授权软件运行的保护措施。

Silent Payments 实现出现地址锁定风险

第二项高危漏洞出现在 Silent Payments 功能中。该功能原本用于提升比特币收款隐私,允许用户在不公开新地址的情况下接收转账。

BitBox 称,恶意主机可能利用这一实现缺陷,使比特币被锁定到错误地址。公司表示,这一漏洞本身不能直接盗取资金,但可能让用户无法单独找回相关比特币,攻击者甚至可能借此索要赎金。

硬件钱包安全问题持续受关注

这次更新发布前,硬件钱包行业已连续出现多起安全事件。BitBox 在今年 1 月和 7 月也曾通过固件更新修复其他漏洞,其中包括 USB 请求长度校验不足导致的越界写入问题。

行业内其他厂商近期同样面临安全审视。此前披露的 Coldcard 固件缺陷,被研究人员关联到超过 1.12 亿美元比特币失窃事件。该问题源于生成钱包种子时的随机性不足,攻击者可在无需接触设备的情况下暴力推导私钥。

除设备本身外,客户数据泄露也在增加钓鱼风险。Trezor 和 SafePal 近期先后披露订单或客户信息暴露事件,相关公司均提醒用户警惕伪装成官方通知的恢复短语钓鱼攻击。

补充信息:BitBox 此次提到,第一项漏洞仅限于尚未完成初始化的 Multi 版本设备,已完成设置的钱包不在这一暴露范围内。

相关资讯