BitBoxの弾丸薬は、同社は、BitBox02とBitBox02 Novaに影響を与える2つの高リスクループホールを修復するために固体製品の更新を発行したことを示しています。 攻撃者は特定の条件下で悪意のある固形物をインストールし、サイレントペイメントの達成に関連する他の攻撃者は、ビットコインが予期しないアドレスにロックされる可能性があります。 当社は、利用者に資金損失の報告を受領しなかった、悪用するループホールが見つからなかったと述べた。
初期化されていない装置のための悪意のある固形物のリスク
最初のギャップはメモリの損傷に関連し、BitBox02とBitBox02 Nova Multiの初期設定バージョンに影響を及ぼします。 BitBox は、影響を受けた機器が悪意のある本体に接続されていた場合、ウォレットが設定される前に、任意のコードを実行できると述べています。
成功すると、攻撃者は、悪意のある固体を理論的にインストールし、その後の使用中に機器内の資金のセキュリティを脅かす可能性があります。 BitBox は、ハードウェアウォレットが不正なソフトウェアから保護するために弱まる可能性があるため、高いリスクとしてこれを分類しました。
無声支払はアドレス錠の危険を達成します
2番目の高リスクループホールは、無声支払い機能に表示されます。 この機能は、ビットコインのコレクションのプライバシーを強化し、ユーザーが新しいアドレスを開示することなく転送を受け取ることを可能にすることを意図しました。
BitBoxは、悪意のあるメインフレームがビットコインを間違ったアドレスにロックするために、この欠乏を使用する可能性があると述べています。 同社は、このループホールを、それ自体によって、直接資金を盗むことができませんが、ユーザーが自分の上で関連したビットコインを回復することを防ぐかもしれません、そして攻撃者は、それがランサムを要求するためにそれを使用するかもしれません。
- Affectedプロダクト:BitBox02、BitBox02 Nova
- 主なリスク: 悪意のある固体のインストール、ロックされたビットコイン
- コーポレートステートメント: 利用証拠なし、財務損失報告なし
ハードウェアウォレットのセキュリティは引き続き懸念されています。
アップデートのリリース前に、ハードウェアウォレット業界における一連のセキュリティインシデントがありました。 今年1月と7月では、BitBoxはまた、USBの要求の証拠の欠如によるクロスボーダー書き込みの問題を含む、より強固なアップデートを介して他のループホールを修復しました。
業界内の他のプロデューサーも、過去にセキュリティスカルティニーに直面しています。 以前は、Coldcardの固形物不良は、研究者によって$ 112百万以上のビットコインの盗難に関連していました。 問題は、ウォレットの種子の生成におけるランダム性が欠如し、攻撃者は、機器に連絡することなく、秘密鍵を激しく押すことができます。
機器自体に加えて、お客様のデータの開示により釣りのリスクが増加します。 TérezorとSafePalは最近、注文や顧客情報に対する成功した暴露を開示しており、企業が公式通知として偽装された釣り攻撃の再開にユーザーに警告しています。
追加情報:BitBoxは、最初のループホールは、まだ初期化されていないデバイスのマルチバージョンに制限され、セットアップされた財布がこの露出ではなかったことを言及しました。
