17 августа производитель аппаратных криптокошельков BitBox представил обновление прошивки под кодовым названием Dixence. Этот релиз закрывает две серьезные бреши в безопасности, обнаруженные в ходе внутренних аудитов с применением ИИ-моделей. Важно подчеркнуть: на данный момент нет никаких свидетельств того, что уязвимости использовались злоумышленниками в реальных атаках, а средства и сид-фразы пользователей остались в безопасности.

Технические детали обнаруженных проблем

Первая уязвимость затрагивала загрузчик BitBox02 — критический компонент, отвечающий за установку прошивки. Хотя сама ошибка была частично исправлена еще в июльской версии 9.26.2, последующий анализ показал, что потенциальная атака могла быть гораздо опаснее, чем предполагалось изначально. Для ее реализации требовалась сложная многоступенчатая фишинговая атака: жертву нужно было убедить установить поддельную версию приложения BitBoxApp вместе с вредоносной прошивкой, после чего убедить разблокировать устройство. Только тогда атакующий получал возможность перепрошить реальный BitBox02 и похитить средства. Новая модель BitBox02 Nova, благодаря иной версии загрузчика, к этой атаке невосприимчива.

Вторая, не менее серьезная проблема, была связана с повреждением памяти в версии Multi. Она проявлялась на устройстве без настроенного кошелька при подключении к зараженному компьютеру. Ошибка открывала возможность для выполнения произвольного кода и потенциальной установки модифицированной прошивки. Этот вектор был полностью нейтрализован в версии Dixence 9.26.5.

Дополнительные находки и контекст индустрии

В ходе тех же проверок инженеры выявили и третью, менее критичную ошибку — в функции Silent Payments. Она не позволяла напрямую украсть монеты, но давала злоумышленнику шанс заблокировать средства на неверном адресе, после чего он мог шантажировать владельца, требуя выкуп за восстановление доступа. Эта проблема также устранена в версии 9.26.5.

BitBox подчеркивает, что провела углубленную проверку всей кодовой базы за последние недели и получила рекордное количество отчетов от сторонних аудиторов, активно использующих современные ИИ-модели. Пока внешние проверки не выявили новых критических или серьезных уязвимостей.

Кому необходимо обновиться

Рекомендую всем владельцам устройств BitBox незамедлительно установить версию 9.26.5 через официальное приложение BitBoxApp или сайт производителя. Сценарии риска различаются в зависимости от модели и версии ПО:

  • BitBox02 с прошивкой до 9.26.1 — риск при установке вредоносного ПО;
  • BitBox02 и BitBox02 Nova Multi до 9.26.4 — риск при подключении к зараженному компьютеру без настроенного кошелька;
  • BitBox02 и BitBox02 Nova (версии 9.21.0–9.26.4) — риск при использовании Silent Payments с вредоносным устройством.

Также напомню о базовой гигиене: не вводите сид-фразу нигде, кроме самого аппаратного кошелька, и остерегайтесь фишинговых рассылок, которые могут активизироваться на фоне публикации информации об уязвимостях.

Мой комментарий как аналитика

Этот инцидент — очередное подтверждение того, что даже аппаратные кошельки не являются абсолютно неуязвимыми. Однако реакция BitBox показательна: быстрое обнаружение и закрытие брешей с помощью ИИ-инструментов демонстрирует, что проактивные аудиты становятся новым стандартом индустрии. Особенно важно, что эти находки сделаны на фоне недавнего взлома Coldcard, где ущерб от эксплойта сид-фраз превысил $112 млн. В таких условиях доверие к производителям строится именно на способности оперативно реагировать на угрозы, и BitBox в этом плане показывает пример.