BitBox 推出 v9.26.5 修補 BitBox02 韌件高危漏洞

AI 市場總結
BitBox 發佈 BitBox02 固件 v9.26.5,以修補關鍵的 bootloader 及記憶體損壞漏洞;該等漏洞在釣魚/惡意電腦情境下可能令惡意固件得以安裝。另有一個 silent-payments 邊緣個案可被濫用以鎖定資金。未有觀察到漏洞被利用,而較新的 Nova/Bitcoin-only 版本大致不受影響。今次更新可降低自我託管的營運風險,但或會在短期內令硬件錢包用戶因安全因素而提高警惕。
影響等級
● 低
主要受影響標的
BTC/USDT-0.00%
AI 觀點 · BTC/USDTAI 觀點
● 中性
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
BitBox(總部蘇黎世)本周發布代號「Dixence」的安全更新(v9.26.5),修補 BitBox02 韌件內多項嚴重漏洞。公司表示,問題由工程團隊在內部審核中發現並完成披露,目前未見漏洞曾被實際利用的跡象;考慮到近期業界接連出現硬件錢包攻擊個案,官方仍呼籲用戶盡快更新。 是次披露涉及三類問題。其一為原版 BitBox02 的 bootloader 漏洞。Bootloader 負責判斷裝置可接受哪些韌件,被視為關鍵防線。BitBox 曾在 7 月的「Oeschinen」版本(v9.26.2)推出部分緩解措施,但後續覆核確認情況較最初估計嚴重。理論上,若用戶誤中釣魚攻擊、安裝了偽冒的 BitBoxApp 並解鎖裝置,攻擊者有機會把惡意韌件寫入外觀及硬件均屬真品的 BitBox02,繼而造成資金被盜。 其二為記憶體破壞(memory corruption)漏洞,影響 BitBox02 Multi 版在「尚未完成錢包初始化」之前的狀態。若裝置連接到具惡意行為的電腦,可能導致任意程式碼執行,並進一步觸發惡意韌件安裝。Bitcoin-only 版本因不包含相關程式碼,不受影響。 其三為 silentpayment 功能的一個邊緣情況。此問題重要性較低,不能直接偷取資產,但有機會被濫用,把資金鎖定到攻擊者控制的地址,形成類似勒索情境。 受影響範圍方面,原版 BitBox02 及「尚未完成設定」的 BitBox02 Multi 版屬受影響對象。BitBox02 Nova 因 bootloader 版本設計而避免暴露風險;Bitcoin-only 版本亦因缺少脆弱程式碼而不受影響。 BitBox 表示,上述三項問題已在「Dixence」(v9.26.5)中全面修正,並已發布更新與披露文件及建議行動。公司強調目前沒有用戶資金被盜的通報,認為「毋須恐慌」;但只要裝置仍在較舊韌件版本,風險便仍然存在,直至用戶完成更新為止。下載與更新指引:bitbox.swiss/download。 事件之所以值得關注,原因在於硬件錢包一向被視為自我託管的強勢選擇,但近月案例顯示並非萬無一失。較早前,業界一個存在長達五年的 Coldcard 韌件漏洞被利用,導致約 1,596 BTC(約 1.3 億美元)被盜,成為 2026 年至今規模最大的硬件錢包黑客事件。同期香港 SafePal 發生資料外洩,部分用戶個人資料曝光,亦令市場憂慮針對性的「扳手」或人身胁迫攻擊風險上升。 BitBox 亦提到,今次內部審核有使用前沿 AI 模型輔助,作為以 AI 支援韌件審計的更大計劃一部分。公司把事件視為內部發現與修補的成功案例,同時提醒硬件錢包安全高度依賴主動審核及及時更新。 重點總結:如你持有 BitBox02,或持有仍未完成設定的 BitBox02 Multi 版,建議立即更新至 v9.26.5(Dixence),並按官方指引於 bitbox.swiss/download 下載及完成升級。