BitBox修复两个「严重」比特币钱包固件漏洞

BTC

BTC/USDT

US$64,355.99
+0.32%
24小时成交量

US$10,032,145,446.21

24小时高/低

US$65,058.81 / US$64,027.85

差价: US$1,030.96 (1.61%)

Long/Short
61.2%
Long: 61.2%Short: 38.8%
资金费率

+0.0006%

多头支付

数据来自COINOTAG DATA实时数据
Bitcoin
Bitcoin
每日

US$64,351.62

-0.58%

成交量 (24小时): -

阻力位
阻力 3US$65,823.31
阻力 2US$64,980.20
阻力 1US$64,371.02
价格US$64,351.62
支撑 1US$63,562.51
支撑 2US$62,617.14
支撑 3US$61,056.47
枢轴点 (PP):US$64,604.03
趋势:上升趋势
RSI (14):52.6
(UTC 03:46)
1 分钟阅读
AI 摘要AI
  • BitBox通过「Dixence」安全更新修复了BitBox Multi版本中可导致任意代码执行的内存破坏漏洞。
  • TRM Labs链上分析显示,Coldcard攻击事件自7月30日起至少四波,共窃取约1,816枚比特币。
  • Galaxy Research确认Coldcard相关损失已超过1.15亿美元,约合183亿日元,受害者超过200名。
  • Coinkite Mk2和Mk3固件4.0.1版本存在的缺陷使种子熵从128位降至约40位。

比特币新闻

比特币硬件钱包厂商BitBox于周二发布公告,称其已发现并修复设备固件中的两个严重漏洞。该公司在官方博客中通报,目前没有用户资金失窃,但敦促用户谨慎完成升级流程。总部位于瑞士的BitBox推出的“Dixence”安全更新,修复了一个可能被攻击者利用以诱导用户安装恶意固件、进而盗取资金的漏洞,同时修复了BitBox Multi版本中的内存破坏问题——此类漏洞通常可被构造特殊数据来改写设备内存,最终实现任意代码执行。由于固件中不包含相关易受攻击代码,纯比特币版本不受影响。BitBox建议用户通过官方BitBoxApp完成升级,尤其推荐使用应用内置的更新提示,而不是自行上网搜索安装包,以防下载到仿冒版本。公司表示,目前没有用户资金被盗的报告,用户无需恐慌,但仍提醒所有用户尽快安装最新固件。本次漏洞是在内部审计过程中被发现的,这也再次印证了一个事实:即便是专用的冷存储设备,其整体安全性依然高度依赖固件本身的可信度。该公告发布之际,整个硬件钱包行业仍在消化Coldcard安全事件——加拿大制造商Coinkite的设备因固件缺陷导致种子生成强度不足;研究机构Galaxy Research最新确认的损失金额已达1.15亿美元比特币,且这一总额还可能继续上升。与Coldcard用户被要求迁移资金不同,BitBox用户只需更新固件,无需转移持仓。BitBox同时提醒,从官方应用之外渠道获取的固件更新,本身也可能成为攻击者的入口。

Coldcard安全事件造成的损失仍在持续扩大。Galaxy Research最新确认的数据显示,损失已超过1.15亿美元(约合183亿日元),受害者数量超过200人。链上分析公司TRM Labs的追踪结果显示,攻击自7月30日起至少分四波推进,从5,200多个地址中盗取了大约1,816枚比特币,使该事件成为2026年第三大加密货币黑客攻击。漏洞的根源在于Coinkite Mk2与Mk3设备固件中的一个缺陷,该缺陷于2021年3月随4.0.1版本被引入,导致设备生成种子时不再使用硬件真随机数生成器,而是退回至强度较弱的软件伪随机数生成器。这里所说的熵是衡量随机性强弱的核心指标,以比特为单位,数值越高,种子越难被暴力破解。由于这一回退,种子熵从设计值128位在较旧设备上骤降至约40位,攻击者因而可以在完全离线的状态下逐一猜测私钥;Mk4、Mk5和Q型号在打补丁前的固件上,也只保留了约72位的熵。Coinkite已发布修复固件——Mk3需升级至4.2.0或更高版本,Mk4/Mk5需5.6.0或更高版本,Q版需1.5.0Q——但公司明确警告,受影响的种子即使完成固件升级也依然不安全,用户必须生成全新的种子并迁移资金,且建议先以一笔小额交易测试成功后,再转移全部余额。由50次或更多次独立掷骰子所创建的种子仍保留至少128位的熵,不受该漏洞影响。Galaxy Research注意到,各波次之间的交易结构并不一致,这暗示可能有多组攻击者参与其中,不过目前仍未识别出任何具体的行动者。TRM Labs的分析进一步表明,被盗资金目前基本集中在少数攻击者控制的地址之中,仅64.9枚比特币被转入Wasabi混币器、200枚ETH被送入Tornado Cash——这种洗钱模式与朝鲜黑客通常展现出的快速、有组织的资金转移方式并不一致。Coinkite最早于7月31日向用户发出警告,而随着攻击者继续针对新增设备下手,已确认的损失总额仍在攀升。

两起事件实际上指向同一个结论:自托管的安全性并不只依赖离线存储,更关键的是钱包的熵生成环节与固件的完整性。所谓自托管,指的是私钥完全由用户自己掌握、不交由交易所等第三方保管的方式。Coinkite的官方公告要求用户完全更换种子,因为固件更新并不能恢复已经被损害的种子安全性;BitBox的“Dixence”更新则强调,应当只走应用内置的升级通道,以防下载到恶意程序。链上数据显示,被盗资产目前仍未出现大规模移动,而是集中在一小批地址之中,仅64.9枚比特币流向Wasabi、200枚ETH被送入Tornado Cash——这一洗钱特征与分析师所描述的朝鲜黑客快速、有组织的运作方式形成鲜明对比。对比特币持有者而言,真正需要注意的其实是两件事:核实设备本身,同时核实熵的产生环节,二者缺一不可。

将 COINOTAG 添加为首选来源

在 Google 新闻和搜索中将 COINOTAG 添加为首选来源,优先查看我们的最新报道。

在 Google 中添加
Wang Fang

Wang Fang

COINOTAG 作者

查看所有文章
AI 辅助加密研究员·王芳是一位深耕区块链技术、去中心化金融(DeFi)与Web3生态系统的专业加密研究员,持续追踪协议层面的创新演进。

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。

评论

评论