BitBox修复了哪些问题?
硬件钱包制造商BitBox发布了一版固件更新,修复了两个被其判定为严重级别的漏洞。其中一个漏洞可能让攻击者安装恶意固件,并进而窃取用户资金。第一个漏洞涉及内存损坏问题,影响的是尚未配置钱包的BitBox02和BitBox02 Nova多版本设备。根据BitBox的安全披露,连接受影响钱包的恶意主机可以利用该漏洞执行任意代码,从而可能安装恶意固件。攻击者一旦成功,就能干扰钱包的正常运行,并在用户使用设备后打开一条可能导致资金损失的道路。第二个漏洞影响的是BitBox对静默支付(Silent Payments)功能的实现——该功能是比特币的一项隐私特性,旨在让用户无需反复发布新地址就能接收付款。恶意主机可能操纵这一流程,将比特币锁定向一个非预期的地址。BitBox表示,该漏洞无法直接窃取资金,但攻击者若能控制恢复币种所需的信息,则可能要求支付赎金以换取合作。该公司称,尚未收到任何关于这两个漏洞被利用的报告,也未发现用户因这些漏洞遭受资金损失。
硬件钱包固件漏洞为何如此严重?
硬件钱包的设计初衷是将私钥与联网的计算机或手机隔离,从而降低暴露于恶意软件和远程攻击的风险。这种保护在很大程度上依赖于设备固件的安全性以及交易验证流程。一个允许任意代码执行的漏洞可能削弱这种隔离。即便攻击者无法立即提取私钥,恶意固件也可能篡改用户所见内容、改变交易行为或干扰钱包创建过程。BitBox影响未配置设备的漏洞尤其值得关注,因为它发生在钱包尚未完全初始化的阶段。用户通常认为,只要物理设备未被篡改,新的硬件钱包就是安全的,但软件漏洞可能在与受感染计算机交互时制造额外的攻击路径。
投资者须知
自我托管消除了交易所的对手方风险,但取而代之的是对设备安全、固件更新和恢复流程的责任。硬件钱包仍然是有用的安全工具,但它们的保护作用既依赖于安全的硬件,也依赖于持续经过测试的软件。
BitBox补丁与Coldcard漏洞相比如何?
此次披露之前,发生了涉及Coldcard设备的破坏性更大的硬件钱包故障。2021年3月引入的一项固件变更削弱了钱包种子的随机性,且长达五年多未被发现。该漏洞允许攻击者暴力破解易受攻击的钱包种子,并远程推导出私钥,而无需实际获取设备。Galaxy Research上周五表示,与Coldcard漏洞相关的损失已超过1.12亿美元,约1778.6枚比特币从超过8600个地址中被转移。两起事件之间存在重要差异:BitBox表示未发现其漏洞被利用的证据,而Coldcard漏洞在被广泛知晓之前已与大量已确认的损失挂钩。但这两起案例都表明,自我托管的安全性并不仅仅局限于保护助记词不被盗取。钱包生成代码、固件验证、交易签名以及硬件钱包与主机设备之间的通信,都可能成为攻击面。
硬件钱包用户是否面临更广泛的安全风险?
最近涉及Trezor和SafePal的事件又增加了另一层担忧:由公司及其服务商存储的客户信息。多起数据泄露事件导致超过5.3万名用户的客户信息和订单信息被曝光。Trezor表示,通过物流供应商ShipMonk暴露了涉及13689名客户的数据;SafePal则表示,一个订单追踪插件中的授权漏洞暴露了涉及39798名客户的信息。这两起事件均未危及硬件设备、私钥或恢复短语。但被泄露的客户信息对攻击者仍有价值,因为姓名、联系方式以及购买历史可用于构建更具说服力的钓鱼和冒充攻击,专门针对已知的加密货币持有者。这一系列事件表明,硬件钱包的安全性已超出物理设备本身。用户依赖固件开发者、供应链、配套应用程序以及第三方服务商,每个环节都可能引入不同形式的风险。对BitBox用户而言,当务之急是安装已修补的固件,并确保通过官方软件更新设备。更广泛地说,硬件钱包持有者应将固件更新视为常规自我托管安全措施的一部分,而非仅仅认为离线存储私钥就能消除加密货币损失的风险。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注