
Bitcoin Magazine
BitBox попереджає біткоїнерів після виявлення «серйозної» вразливості у прошивці
Виробник біткоїн-гаманців BitBox повідомив користувачам, що зміг усунути «серйозні вразливості» у прошивці свого апаратного гаманця, і запевнив, що кошти не були викрадені. Проте він закликав користувачів оновлюватися обережно.
У дописі в блозі у вівторок швейцарська компанія повідомила, що одна з вразливостей дозволила б атакувальнику маніпулювати користувачами, схиляючи їх установити прошивку, яка могла б привести до крадіжки коштів злочинцем.
Користувачам слід оновлювати прошивку через офіційний застосунок BitBoxApp, в ідеалі натискаючи на запрошення до оновлення всередині застосунку, а не розшукуючи його, сказали в BitBox.
«Немає повідомлень про викрадені кошти користувачів, і немає причин для паніки, — сказала компанія. — Ми рекомендуємо всім користувачам оновити свої пристрої BitBox до останньої версії прошивки, яка усуває всі проблеми безпеки, описані в цій статті».
Вона додала, що ще одна виявлена «серйозна вразливість» була пов'язана з пошкодженням пам'яті. У своєму дописі BitBox повідомила, що знахідка стосується видання Multi пристрою BitBox і могла б дозволити довільне виконання коду з подальшою установкою шкідливої прошивки та потенційною втратою коштів.
BitBox також згадала, що видання BitBox лише для Bitcoin не зачеплене, оскільки його прошивка не містить вразливого коду.
Біткоїнери все ще приходять до тями після того, як у користувачів популярного продукту Coldcard, розробленого канадською компанією Coinkite, були спустошені кошти через баг прошивки в пристроях, що призвів до слабкої генерації сіду (RNG). На відміну від злому Coldcard, користувачам чи BitBox не потрібно переносити кошти, лише оновити прошивку.
Відтоді хакери вкрали підтверджені $115 млн у біткоїні, згідно з останніми даними Galaxy Research, — але цифра може бути набагато вищою.
Канадська компанія Coinkite вперше попередила користувачів 31 липня, що баг прошивки в пристроях Coldcard Mk3 — починаючи з версії 4.0.1 у березні 2021 року — змушував генерацію сіду відкочуватися до слабкого програмного псевдовипадкового генератора чисел замість апаратного істинного генератора випадкових чисел, дозволяючи хакерам по суті вгадувати сід-фрази інвесторів.
Цифра повільно зростала, оскільки злочинці націлювалися на новіші пристрої, а Coinkite та інші біткоїнери закликали користувачів Coldcard негайно переміщувати свої кошти.
Цей допис «BitBox попереджає біткоїнерів після виявлення „серйозної“ вразливості у прошивці» вперше з'явився в Bitcoin Magazine і написаний Метью Ді Сальво.
Джерело: BitcoinMagazine





