BitBox は、今週の Dixence と呼ばれるセキュリティ更新を発行します。 同社は、エンジニアリングチームは、内部監査におけるBitBox02固体の2つの深刻なギャップを識別し、ローディングプロセスのスタートアップに関連する問題、および修理がv9.26.5と並んでいたことを開示しました。

この開示は、ループホールが練習で使用されていたことを示すものではありません。 BitBox は、ユーザーの資金が盗まれず、ウォレットが危険にさらされているという兆候がないと述べています。 しかし、旧バージョンのソリッドウェア機器はアップグレードされていないため、未公開です。

キャラクター化を拡張するためのローディング手順の開始

最初の問題は、ブートローダの下部にある、その固体が機器に受け入れられている決定プロセスです。 BitBox は、オシニエンバージョン v9.26.2 で 7 月に導入された復元でリスクのほとんどがブロックされていると述べていますが、同社は初期の問題が以前の開示よりも深刻だったと考えている。

同社によると、攻撃者は、ユーザーが釣りで鍛造BitBoxAppをインストールし、その後、ユーザーは変更されたデバイスをロック解除すると、悪意のある固体は元のBitBox02に含まれており、デバイス内の暗号化された資産は削除されます。

BitBoxは、新しいBitBox02 Novaがブートローダの異なるバージョンのために、この問題の影響を受けていないと述べました。

初期化前のマルチバージョンの影響を受ける

2 番目の深刻なループホールは、BitBox02 マルチバージョンに表示され、デバイスが初期化されていないまでのみ表示されます。 同社は、このRAM違反は、管理されたコンピュータの場合には、任意のコードの執行と悪意のある固体のさらなる読み込みにつながる可能性があると主張しています。

BitBox は、Bitcoin のみのバージョンが影響を受けるコードを含んでいないことを示します。したがって、ループホールには含まれていません。

v9.26.5の 修理された3つの問題

第3の問題は、比較的リスクが低く、ウォレット機能が関与します。 同社によると、問題は直接盗まれることができませんが、それは、資金を間違ったアドレスにロックすることができます。

  • v9.26.2 ほとんどのブートローダリスク修復
  • v9.26.5の 修理された3つの開示事項
  • 未更新の古い固体は露出したまま

BitBox は、内部監査がフロントラインの AI モデル支援分析を使用しており、AI 監査固体の使用に関する別のプレゼンテーションを提供したことも示しました。 ハードウェアウォレット業界におけるセキュリティインシデントや、機器セキュリティに関する市場懸念が高まっています。 以前は、コールドカードの固形物漏れの結果として、約1,596 BTCが盗まれていました。SafePalの最近の漏れは、ハードウェアウォレットホルダーの露出についても懸念を提起しました。