
一家瑞士硬件錢包製造商剛剛爲比特幣社區帶來了一則難得的安全利好消息,而且時機恰到好處。BitBox披露並修復了一個BitBox固件漏洞,該漏洞可能讓攻擊者誘騙用戶安裝惡意固件並盜取其資金。但該公司表示,他們在任何人損失一聰之前就發現了這個漏洞。就在幾周前,競爭對手Coldcard錢包也出現了一個類似的固件漏洞,並導致史上最大的硬件錢包盜竊案之一。
要點總結
- BitBox 修復了一個嚴重的固件漏洞,該漏洞可能允許攻擊者推送惡意固件並竊取資金,但據報道,沒有用戶資金被盜。
- 該漏洞僅影響 BitBox 錢包的多版本;僅支持比特幣的版本不受影響。
- BitBox 用戶只需通過官方 BitBoxApp 更新固件,無需將資金遷移到新錢包。
- Coldcard 旗下的 Coinkite 曾面臨更大的危機,據 Galaxy Research 稱,一個可以追溯到 2021 年 3 月的固件漏洞導致超過 1.15 億美元的比特幣被盜。
- 據 Decrypt 報道,BitBox 認爲 AI 輔助測試在漏洞被利用之前就發現了這些漏洞。
BitBox 修復了嚴重的固件漏洞
BitBox表示,在攻擊者利用其硬件錢包固件中的兩個“嚴重漏洞”攻擊真實用戶之前,該公司已發現並修復了這些漏洞。這家瑞士公司週二在一篇博客文章中詳細說明了情況,解釋了究竟出了什麼問題,並解釋了爲什麼客戶不必驚慌。
漏洞詳情及受影響型號
其中一個漏洞可能允許攻擊者誘騙用戶安裝篡改過的固件,從而導致資金被盜。第二個問題涉及內存損壞,理論上可能導致任意代碼執行和惡意固件安裝,同樣會造成資金損失。至關重要的是,BitBox 確認該問題與設備的多版本(Multi edition)有關。僅支持比特幣的版本從未包含受影響的代碼,因此從未受到此BitBox 固件漏洞的影響。
據 Decrypt 報道,BitBox 指出,人工智能輔助安全測試是發現這些缺陷的方法,這一細節凸顯了錢包製造商如何越來越多地依賴自動化工具來尋找漏洞,以免被犯罪分子搶先發現。
固件更新用戶指南
BitBox 已明確告知其用戶:目前沒有證據表明資金被盜,用戶無需恐慌。儘管如此,該公司仍敦促所有用戶更新至最新固件版本,稱該版本可解決披露信息中描述的所有安全問題。推薦的更新方式很簡單——通過官方 BitBox App 進行更新,最好是點擊應用內的提示進行更新,而不是到其他地方尋找更新文件,因爲這樣可以降低安裝到假冒或惡意版本的風險。
與Coldcard用戶遭遇的危機不同,BitBox用戶無需將加密貨幣轉移到新錢包或生成新的助記詞,只需進行固件更新即可。對於任何試圖判斷此消息重要性的人來說,這一點至關重要。
Coldcard固件漏洞導致大規模比特幣盜竊
BitBox發佈公告的背景,是Coldcard領域仍在上演的一場更爲黑暗的事件。Coinkite Coldcard設備的一個固件漏洞導致種子生成安全性降低,黑客利用這一漏洞發動了比特幣歷史上代價最慘重的硬件錢包攻擊之一。
種子生成缺陷和時間線
問題的根源可以追溯到 Coinkite 於2021 年 3 月發佈的4.0.1版本固件。該更新導致 Coldcard Mk3 設備上的種子生成機制悄然切換到了一個功能較弱的軟件僞隨機數生成器,而非設備專用的硬件真隨機數生成器。據 crypto.news 報道,研究人員此前已向 Coinkite 指出過該漏洞,這意味着一些受影響的種子可能已經暴露多年,卻無人問津。
種子生成過程中隨機性不足是一個嚴重的問題,因爲它縮小了攻擊者需要猜測的私鑰範圍。Galaxy Research 的報告顯示,此次攻擊進展迅速:7 月 30 日,攻擊者在短短 41 分鐘內從 1000 多個地址竊取了約 1083 個比特幣,此後在 8 月中旬事件發展過程中,又發生了多波轉賬。
影響和官方警告
Coinkite 於7 月 31 日首次警告 Coldcard 用戶,該漏洞允許黑客猜測投資者的助記詞。crypto.news 的早期統計數據顯示,被盜資金約爲 1.12 億美元,隨着更多受影響設備的曝光,這一數字還在不斷攀升。據 Bitcoin Magazine 援引 Galaxy Research 的最新數據,已確認的被盜比特幣總額已超過1.15 億美元——而且隨着調查的繼續,實際數字可能還會更高。
與 BitBox 的修復方案不同,僅靠固件更新無法保護 Coldcard 用戶,因爲這些用戶的助記詞是在存在缺陷的系統下生成的。Coinkite 和其他比特幣用戶敦促受影響的用戶立即將資金轉移到新的錢包,而不是僅僅打補丁並繼續使用相同的助記詞。
比較硬件錢包安全風險及應對措施
這兩起事件並列比較,充分展現了固件缺陷的後果會因發現時間和處理方式的不同而有多麼不同。爲什麼這種對比如此重要?因爲它清晰地劃分了在自主監護領域,險些釀成大禍與真正災難之間的界限。
漏洞範圍和修復方案的差異
BitBox 的漏洞從理論上講確實很嚴重——攻擊者控制的固件安裝和內存損壞並非小問題——但它在被利用之前就被發現並修復了,而且從未影響到種子生成過程本身。相比之下,Coldcard 的漏洞卻破壞了種子生成的隨機性長達數年之久,直到有人阻止了漏洞的蔓延,因此修復需要全部資金遷移,而不是簡單的軟件更新。
對比特幣安全和自主保管的影響
對於普通的比特幣持有者來說,這並非意味着硬件錢包不安全,而是意味着固件的完整性如今與設備本身的物理安全同等重要。Coldcard的一個自 2021 年以來一直未被發現的種子漏洞表明,一行被忽略的代碼最終可能導致數億美元的損失;而 BitBox 的快速修復則表明,同類風險可以在造成用戶損失之前被消除。這兩個案例都指向同一個更廣泛的真理:硬件錢包的安全性越來越取決於製造商發現並修復固件問題的速度,而不僅僅是芯片內置的加密技術。
這種對比可能會影響市場未來對待錢包製造商的方式,響應速度和透明度對買家來說將與硬件規格本身一樣重要。
常問問題
BitBox硬件錢包發現了什麼漏洞?
BitBox 在其多版本固件中發現了嚴重的漏洞,這些漏洞可能允許安裝惡意固件,從而導致資金被盜。
BitBox用戶在漏洞事件後需要遷移資金嗎?
不,用戶只需通過官方 BitBoxApp 更新固件即可;無需遷移資金。
Coldcard硬件錢包漏洞事件後來發生了什麼?
從 4.0.1 版本開始,Coldcard 的固件存在一個漏洞,導致種子生成能力較弱,使得黑客能夠竊取價值超過 1.15 億美元的比特幣。
Coinkite 給 Coldcard 用戶提供了哪些建議?
由於種子生成漏洞,Coinkite建議Coldcard用戶立即轉移資金。
本文由人工智能輔助生成,並經編輯團隊審覈。