Em resumo
- A BitBox lançou a atualização Dixence após auditorias internas de IA encontrarem duas vulnerabilidades graves e um problema no bootloader.
- Explorá-las exigia um ataque de phishing bem-sucedido e o usuário desbloquear um dispositivo adulterado.
- A BitBox afirma que nenhum fundo de usuário foi roubado e a semente da carteira nunca esteve em risco.
A BitBox, fabricante sediada em Zurique por trás da BitBox02, lançou a atualização de segurança Dixence esta semana depois que seus próprios engenheiros descobriram duas falhas graves no firmware da carteira de criptomoedas.
A empresa divulgou os problemas por conta própria, sem evidências de que tenham sido explorados. Mas a notícia em si provavelmente é suficiente para acionar os alarmes da maioria dos detentores de Bitcoin, dado o recente exploit do fabricante de hardware wallets Coldcard que resultou em mais de US$ 130 milhões em BTC roubados.

Para a BitBox, o primeiro problema está no bootloader, o código que decide qual firmware um dispositivo aceitará. Uma correção enviada no lançamento de julho, Oeschinen (v9.26.2), fechou a maior parte dele, mas a BitBox agora diz que o problema original era pior do que foi inicialmente relatado. Um atacante que executasse um golpe de phishing — enganando um usuário para instalar um BitBoxApp falso e desbloquear o dispositivo — poderia ter carregado firmware malicioso em um BitBox02 genuíno e saído com as moedas.
O BitBox02 Nova, o modelo mais novo, nunca foi exposto por causa da versão do seu bootloader.
O segundo bug grave é uma falha de corrupção de memória na edição Multi do BitBox antes de ser configurado com uma carteira. Combinado com um computador hostil, poderia permitir a execução de código arbitrário e, novamente, firmware malicioso. A edição somente Bitcoin não carrega o código afetado, então está limpa.
Um terceiro problema, menos perigoso, afetou o recurso de pagamento silencioso da carteira. Não poderia roubar moedas diretamente, mas poderia ter bloqueado fundos em um endereço errado em um movimento estilo resgate. Todos os três foram corrigidos na v9.26.5.
A BitBox recorreu a modelos de IA de ponta durante sua revisão interna, parte de um esforço mais amplo que a empresa descreveu em um post separado sobre auditoria de firmware com ajuda de IA.
É mais um lembrete de que carteiras de hardware, há muito consideradas a escolha ideal para usuários de cripto preocupados com segurança, não são à prova de balas.

A exploração do Coldcard Bitcoin mostrou como um bug de firmware de cinco anos permitiu que ladrões drenassem aproximadamente 1.596 BTC, o maior hack de carteira de hardware de 2026. Dias atrás, a violação de dados do fabricante de carteiras de hardware SafePal reacendeu novos temores dos chamados ataques de "chave inglesa" contra proprietários de carteiras cujos dados pessoais, incluindo endereços físicos, foram expostos.
Neste caso, a BitBox diz que não há nada com que se preocupar além de atualizar. De acordo com a divulgação da BitBox, "Não há relatos de fundos de usuários roubados e não há razão para os usuários entrarem em pânico."
A correção está disponível em bitbox.swiss/download, e firmwares mais antigos permanecem expostos até que os usuários instalem a atualização.






