
Bitcoin Magazine
BitBox предупреждает биткоинеров после обнаружения «серьёзной» уязвимости в прошивке
Производитель биткоин-кошельков BitBox сообщил пользователям, что смог устранить «серьёзные уязвимости» в прошивке своего аппаратного кошелька, и заверил, что средства не были похищены. Тем не менее он призвал пользователей обновляться осторожно.
В посте в блоге во вторник швейцарская компания сообщила, что одна из уязвимостей позволила бы атакующему манипулировать пользователями, склоняя их установить прошивку, которая могла бы привести к краже средств преступником.
Пользователям следует обновлять прошивку через официальное приложение BitBoxApp, в идеале нажимая на приглашение к обновлению внутри приложения, а не разыскивая его, сказали в BitBox.
«Нет сообщений о похищенных средствах пользователей, и нет причин для паники, — сказала компания. — Мы рекомендуем всем пользователям обновить свои устройства BitBox до последней версии прошивки, которая устраняет все проблемы безопасности, описанные в этой статье».
Она добавила, что ещё одна обнаруженная «серьёзная уязвимость» была связана с повреждением памяти. В своём посте BitBox сообщила, что находка относится к изданию Multi устройства BitBox и могла бы позволить произвольное исполнение кода с последующей установкой вредоносной прошивки и потенциальной потерей средств.
BitBox также упомянула, что издание BitBox только для Bitcoin не затронуто, поскольку его прошивка не содержит уязвимого кода.
Биткоинеры всё ещё приходят в себя после того, как у пользователей популярного продукта Coldcard, разработанного канадской компанией Coinkite, были опустошены средства из-за бага прошивки в устройствах, приведшего к слабой генерации сида (RNG). В отличие от взлома Coldcard, пользователям или BitBox не нужно переносить средства, только обновить прошивку.
С тех пор хакеры украли подтверждённые $115 млн в биткоине, согласно последним данным Galaxy Research, — но цифра может быть намного выше.
Канадская компания Coinkite впервые предупредила пользователей 31 июля, что баг прошивки в устройствах Coldcard Mk3 — начиная с версии 4.0.1 в марте 2021 года — заставлял генерацию сида откатываться к слабому программному псевдослучайному генератору чисел вместо аппаратного истинного генератора случайных чисел, позволяя хакерам по сути угадывать сид-фразы инвесторов.
Цифра медленно росла, поскольку преступники нацеливались на более новые устройства, а Coinkite и другие биткоинеры призывали пользователей Coldcard немедленно перемещать свои средства.
Этот пост «BitBox предупреждает биткоинеров после обнаружения „серьёзной“ уязвимости в прошивке» впервые появился в Bitcoin Magazine и написан Мэтью Ди Сальво.
Источник: BitcoinMagazine




