总部位于苏黎世的加密货币硬件钱包制造商BitBox近日发布名为“Dixence”的安全更新,修复了其BitBox02硬件钱包固件中两个严重漏洞。这些漏洞是由公司工程师借助前沿AI模型在内部审计中发现的。BitBox主动披露了相关问题,并表示没有证据表明这些漏洞曾在现实世界中被利用。

第一个严重漏洞位于引导加载器中,该代码负责决定设备接受哪个固件。7月发布的Oeschinen版本(v9.26.2)中已包含部分修复,但BitBox现在透露原始问题比最初报告的更为严重。攻击者可能通过钓鱼骗局——诱骗用户安装伪造的BitBoxApp并解锁设备——将恶意固件加载到正版BitBox02上,从而可能盗取用户资金。较新的BitBox02 Nova型号由于其引导加载器版本不同,未受此漏洞影响。
第二个严重漏洞是内存损坏缺陷,存在于BitBox Multi版本在未设置钱包之前的状态。当与恶意电脑配合使用时,该漏洞可能允许攻击者执行任意代码,并再次安装恶意固件。Bitcoin-only版本不包含受影响的代码,因此不受影响。

第三个危险性较低的问题涉及钱包的静默支付功能。它不能直接窃取硬币,但可以以勒索式攻击将资金锁定到错误的地址。所有三个漏洞现已通过固件版本v9.26.5修复。
BitBox表示,在内部审查期间使用了前沿AI模型,这是其更广泛努力的一部分,相关努力在一篇关于AI辅助审计固件的单独帖子中也有描述。此次披露再次提醒人们,硬件钱包——长期以来被视为注重安全的加密货币用户的金标准——并非坚不可摧。最近发生的Coldcard漏洞由五年前的固件缺陷导致,允许盗贼窃取约1,596 BTC,成为2026年最大的硬件钱包黑客事件。几天前,硬件钱包制造商SafePal发生数据泄露,个人详细信息(包括物理地址)被曝光,引发了“扳手攻击”的担忧。
在此事件中,BitBox表示没有理由恐慌。根据公司的披露:“没有用户资金被盗的报告,用户没有理由恐慌。”修复后的固件可在bitbox.swiss/download下载,而未更新固件的旧版本仍处于暴露状态,直到用户安装更新。
