Коротко
- BitBox випустила оновлення Dixence після внутрішніх AI-аудитів, які виявили дві серйозні вразливості та проблему із завантажувачем.
- Для їх експлуатації потрібна була успішна фішингова атака, а також розблокування користувачем скомпрометованого пристрою.
- BitBox стверджує, що кошти користувачів не були вкрадені, а seed-фраза гаманця ніколи не була під загрозою.
BitBox, цюрихський виробник BitBox02, випустив оновлення безпеки Dixence цього тижня після того, як його власні інженери виявили дві серйозні вади у прошивці криптовалютного гаманця.
Компанія сама розкрила ці проблеми, без жодних доказів того, що вони були використані. Але сама новина, ймовірно, достатня, щоб викликати тривогу у більшості власників біткоїнів, враховуючи нещодавній експлойт виробника апаратних гаманців Coldcard, який призвів до крадіжки понад 130 мільйонів доларів у BTC.

Для BitBox перша проблема полягає в завантажувачі, коді, який визначає, яку прошивку пристрій прийме. Виправлення, випущене в липневому релізі Oeschinen (v9.26.2), закрило більшу частину проблеми, але тепер BitBox повідомляє, що початкова проблема була серйознішою, ніж повідомлялося раніше. Зловмисник, який провів фішингову аферу — обманом змусивши користувача встановити фейковий BitBoxApp і розблокувати пристрій — міг завантажити шкідливу прошивку на справжній BitBox02 і піти з монетами.
BitBox02 Nova, новіша модель, ніколи не була вразлива через версію свого завантажувача.
Друга серйозна помилка — це дефект пошкодження пам'яті в Multi-версії BitBox до того, як він налаштований з гаманцем. У поєднанні з ворожим комп'ютером це може дозволити виконання довільного коду і, знову ж таки, шкідливу прошивку. Версія лише для біткоїна не містить ураженого коду, тому вона чиста.
Третя проблема, менш небезпечна, торкнулася функції тихих платежів гаманця. Вона не могла вкрасти монети безпосередньо, але могла заблокувати кошти на неправильній адресі в стилі викупу. Усі три виправлені у версії v9.26.5.
BitBox під час внутрішньої перевірки покладався на передові моделі ШІ, що є частиною ширшої ініціативи, яку компанія описала в окремому дописі про аудит прошивки за допомогою ШІ.
Це ще одне нагадування про те, що апаратні гаманці, які довго вважалися ідеальним вибором для користувачів криптовалют, які піклуються про безпеку, не є невразливими.

Експлойт Coldcard Bitcoin показав, як п'ятирічна помилка в прошивці дозволила зловмисникам викрасти приблизно 1596 BTC, що стало найбільшим зломом апаратних гаманців у 2026 році. Декілька днів тому витік даних виробника апаратних гаманців SafePal викликав нові побоювання щодо так званих атак з використанням фізичного насильства (wrench attacks) на власників гаманців, чиї особисті дані, включаючи фізичні адреси, були розкриті.
У цьому випадку BitBox каже, що нема про що турбуватися, окрім оновлення. Згідно з розкриттям BitBox, "Немає повідомлень про викрадені кошти користувачів, і немає причин для паніки користувачів".
Виправлення доступне на bitbox.swiss/download, і старіші версії прошивки залишаються вразливими, поки користувачі не встановлять його.






