BitBox выпустила обновление прошивки для устранения двух критических уязвимостей безопасности, которые могли привести к тому, что аппаратные кошельки стали бы уязвимы для вредоносной прошивки, а биткоины могли быть заблокированы на неверном адресе. В заявлении BitBox по безопасности первая из двух уязвимостей была идентифицирована как memory corruption в ненастроенных Multi-версиях BitBox02 и BitBox02 Nova, в то время как вторая затрагивала функцию Silent Payments этого поставщика кошельков. По данным BitBox, не поступало сообщений о краже средств пользователей через эти уязвимости.
Согласно объявлению BitBox, в отношении первой уязвимости BitBox пояснила, что кошелек может быть эксплуатирован через memory corruption вредоносным хостом, подключенным к устройству до его настройки с кошельком. В случае успешной эксплуатации хост сможет развернуть malicious firmware, создав тем самым канал для будущей компрометации средств, заявила компания. Вторая уязвимость была связана с функцией Silent Payments от BitBox и потенциально могла позволить вредоносному хосту заблокировать Bitcoin на нежелательном адресе.
По данным BitBox, для этой уязвимости еще не было успешно развернуто ни одного exploit, хотя существовала некоторая вероятность его влияния на program flow. Кроме того, в начале января компания устранила две уязвимости в BitBox02 Nova через свою программу bug bounty. Эти уязвимости были классифицированы компанией как minor и moderate, поскольку для эксплуатации требовался продвинутый физический доступ, и она применялась только при определенных условиях.
Обновление безопасности BitBox последовало за волной инцидентов с hardware wallets, связанных с устройствами и окружающими их сервисами, одним из которых был эксплойт Coldcard в августе. По словам главного исследователя Galaxy Digital Алекса Торна, по меньшей мере 15 различных хакеров использовали эту уязвимость Coldcard. Galaxy Research также заявила, что потери, связанные с Coldcard, превысили $112 млн (примерно 96,5 млн евро), при этом около 1 778,6 BTC было выведено с более чем 8 600 адресов.
В другом инциденте с утечкой данных, о котором сообщалось в криптоиндустрии на прошлой неделе. SafePal раскрыла, что из-за уязвимости авторизации в плагине отслеживания заказов данные заказов около 39 798 клиентов оказались под угрозой утечки. Эти данные касались клиентов, которые сделали заказы в период со 2 марта 2025 года по 11 апреля 2026 года, и включали имена, адреса электронной почты, почтовые адреса, номера телефонов и сведения о покупках.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – gadgets360




