ДомойКриптовалютыBitcoin БиткойнУязвимость прошивки BitBox устранена, в то время как из-за уязвимости Coldcard было...

Уязвимость прошивки BitBox устранена, в то время как из-за уязвимости Coldcard было выведено биткоинов на 115 млн долларов

Швейцарский производитель аппаратных кошельков Swiss hardware wallet maker только что преподнёс биткоин‑сообществу редкую хорошую новость в сфере безопасности, и момент для этого едва ли мог быть более показателен. BitBox раскрыла и исправила уязвимость прошивки BitBox, которая могла позволить злоумышленнику обманом заставить пользователей установить вредоносную прошивку и вывести их средства, но компания заявляет, что обнаружила изъян до того, как кто‑либо потерял хотя бы один сатоши. Раскрытие произошло всего через несколько недель после того, как похожая уязвимость прошивки в конкурирующем кошельке Coldcard превратилась в одну из крупнейших краж с аппаратных кошельков за всю историю.

Ключевые выводы

  • BitBox исправила серьёзную уязвимость прошивки, которая могла позволить злоумышленникам навязать вредоносную прошивку и украсть средства, однако, по данным компании, ни один пользователь не лишился средств.
  • Изъян затрагивал только Multi‑версию кошелька BitBox; версия только для Bitcoin затронута не была.
  • Пользователям BitBox нужно лишь обновить прошивку через официальное приложение BitBoxApp, а не переводить средства на новые кошельки.
  • Coinkite, производитель Coldcard, столкнулась с куда более серьёзным кризисом: по данным Galaxy Research, ошибка в прошивке, корни которой уходят в март 2021 года, стала причиной кражи более чем на 115 млн долларов в биткоине.
  • По данным Decrypt, BitBox приписывает обнаружение уязвимостей тестированию с использованием ИИ, что позволило выявить их до эксплуатации.

BitBox устраняет серьёзную уязвимость прошивки

BitBox заявляет, что обнаружила и исправила две «серьёзные уязвимости» в своей прошивке аппаратного кошелька до того, как злоумышленники смогли использовать их против реальных пользователей. Швейцарская компания изложила детали в опубликованном во вторник посте в блоге, подробно объяснив, что именно пошло не так и почему клиентам не стоит паниковать.

Подробности уязвимости и затронутые модели

Одна из уязвимостей могла позволить злоумышленнику склонить пользователя к установке поддельной прошивки, открывая путь к краже средств. Вторая проблема была связана с повреждением памяти, что теоретически могло позволить произвольное выполнение кода и установку вредоносной прошивки, снова создавая риск потери средств. Ключевой момент: BitBox подтвердила, что проблема была связана с устройством в версии Multi. Версия только для Bitcoin никогда не содержала затронутый код, а значит, не была подвержена именно этой уязвимости прошивки BitBox.

По данным Decrypt, BitBox указала на тестирование безопасности с помощью ИИ как на метод, который помог выявить изъяны, что подчёркивает: производители кошельков всё активнее полагаются на автоматизированные инструменты для поиска багов до того, как их обнаружат преступники.

Рекомендации пользователям по обновлению прошивки

BitBox предельно прямо обращается к своей клиентской базе: нет никаких доказательств кражи средств и поводов для паники. Тем не менее компания настоятельно призывает каждого пользователя обновиться до последней версии прошивки, которая, по её словам, устраняет все проблемы безопасности, описанные в раскрытии. Рекомендуемый путь прост — обновляться через официальное приложение BitBoxApp, желательно, нажав на встроенное уведомление в приложении, а не разыскивая файлы обновления в других местах, поскольку это снижает риск установки поддельной или вредоносной версии.

В отличие от кризиса, который затронул владельцев Coldcard, пользователям BitBox не нужно перемещать свои монеты в новый кошелёк или генерировать новые seed‑фразы. Достаточно обновления прошивки. Это различие имеет большое значение для всех, кто пытается оценить, насколько серьёзно относиться к этой новости.

Ошибка прошивки Coldcard приводит к масштабной краже биткоина

Фоном для объявления BitBox служит куда более мрачная история, которая всё ещё разворачивается в мире Coldcard. Ошибка прошивки в устройствах Coldcard от Coinkite привела к слабой генерации seed‑фраз, и хакеры превратили эту слабость в одну из самых дорогостоящих атак на аппаратные кошельки в истории биткоина.

Изъян в генерации seed и хронология событий

Корень проблемы восходит к версии прошивки 4.0.1, выпущенной Coinkite в марте 2021 года. Это обновление привело к тому, что генерация seed на устройствах Coldcard Mk3 незаметно перешла на слабый программный псевдослучайный генератор вместо аппаратного генератора истинных случайных чисел. По данным crypto.news, исследователи якобы уже сообщали Coinkite об этой уязвимости в прошлом, что означает: некоторые затронутые seed‑фразы могли оставаться под угрозой в течение лет до того, как кто‑то ею воспользовался.

Слабая случайность при генерации seed‑фраз — серьёзная проблема, поскольку она сужает диапазон возможных приватных ключей, которые злоумышленнику нужно угадать. Galaxy Research сообщила, что сама эксплуатация проходила стремительно: 30 июля злоумышленники вывели примерно 1 083 BTC с более чем 1 000 адресов всего за 41 минуту, а затем последовали дополнительные волны переводов по мере развития инцидента до середины августа.

Последствия и официальные предупреждения

Coinkite впервые предупредила пользователей Coldcard 31 июля о том, что ошибка позволяет хакерам по сути угадывать seed‑фразы инвесторов. Первые оценки от crypto.news ставили объём украденных средств на уровне около 112 млн долларов, и эта цифра продолжала расти по мере выявления новых затронутых устройств. Согласно более свежим данным Galaxy Research, на которые ссылается Bitcoin Magazine, подтверждённая сумма уже превысила 115 млн долларов в украденном биткоине — и реальное число может оказаться ещё выше по мере продолжения расследования.

В отличие от исправления BitBox, одного обновления прошивки недостаточно, чтобы защитить пользователей Coldcard, чьи seed‑фразы уже были сгенерированы в уязвимой системе. Coinkite и другие биткоин‑энтузиасты призвали затронутых пользователей немедленно перевести свои средства в новые кошельки, а не просто установить патч и продолжать использовать ту же seed‑фразу.

Сравнение рисков и реакций в сфере безопасности аппаратных кошельков

Если поставить эти два инцидента рядом, становится видно, насколько по‑разному может развиваться уязвимость прошивки в зависимости от того, когда её обнаружили и как с ней обошлись. Почему это сравнение важно? Потому что оно проводит чёткую грань между почти случившейся проблемой и настоящей катастрофой в мире самокастоди.

Различия в масштабе уязвимостей и способах их устранения

Уязвимость BitBox была серьёзной в теории — установка прошивки под контролем злоумышленника и повреждение памяти — это не мелкие баги, — но её обнаружили и исправили до эксплуатации, и она никогда не затрагивала сам процесс генерации seed‑фраз. Ошибка Coldcard, напротив, годами подтачивала случайность при создании seed до того, как удалось остановить утечку, поэтому для устранения последствий потребовалась полная миграция средств, а не простое обновление ПО.

Последствия для безопасности биткоина и самокастоди

Для рядовых держателей биткоина урок не в том, что аппаратные кошельки небезопасны, — а в том, что целостность прошивки теперь столь же важна, как и физическая безопасность самого устройства. Баг seed‑фраз Coldcard, который оставался незамеченным с 2021 года, показывает, как одна недосмотренная строка кода может в итоге обернуться потерями на девятизначные суммы, тогда как быстрый отклик BitBox демонстрирует, что тот же класс риска можно нейтрализовать до того, как он чего‑то стоит пользователям. Оба случая указывают на одну и ту же более широкую истину: безопасность аппаратных кошельков всё больше зависит от того, насколько быстро производитель способен находить и исправлять проблемы прошивки, а не только от криптографии, заложенной в чип.

Этот контраст, вероятно, повлияет на то, как рынок будет относиться к производителям кошельков в будущем: скорость реакции и прозрачность станут для покупателей столь же важны, как и сами аппаратные характеристики.

FAQ

Какая уязвимость была обнаружена в аппаратном кошельке BitBox?

BitBox обнаружила серьёзные уязвимости прошивки в версии Multi, которые могли позволить установить вредоносную прошивку и привести к краже средств.

Нужно ли пользователям BitBox переводить средства после обнаружения уязвимости?

Нет, пользователям нужно лишь обновить прошивку через официальное приложение BitBoxApp; миграция средств не требуется.

Что произошло с уязвимостью аппаратного кошелька Coldcard?

Ошибка прошивки в Coldcard, начиная с версии 4.0.1, привела к слабой генерации seed‑фраз, что позволило хакерам украсть более 115 млн долларов в биткоине.

Какой совет Coinkite дала пользователям Coldcard?

Coinkite посоветовала пользователям Coldcard немедленно перевести свои средства из‑за уязвимости в генерации seed‑фраз.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Какая уязвимость была обнаружена в аппаратном кошельке BitBox?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»BitBox обнаружила серьёзные уязвимости прошивки в версии Multi, которые могли позволить установить вредоносную прошивку и привести к краже средств.»}},{«@type»:»Question»,»name»:»Нужно ли пользователям BitBox переводить средства после обнаружения уязвимости?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет, пользователям нужно лишь обновить прошивку через официальное приложение BitBoxApp; миграция средств не требуется.»}},{«@type»:»Question»,»name»:»Что произошло с уязвимостью аппаратного кошелька Coldcard?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Ошибка прошивки в Coldcard, начиная с версии 4.0.1, привела к слабой генерации seed‑фраз, что позволило хакерам украсть более 115 млн долларов в биткоине.»}},{«@type»:»Question»,»name»:»Какой совет Coinkite дала пользователям Coldcard?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Coinkite посоветовала пользователям Coldcard немедленно перевести свои средства из‑за уязвимости в генерации seed‑фраз.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

Satoshi Voice
Эта статья была подготовлена при поддержке искусственного интеллекта и проверена нашей командой журналистов для обеспечения точности и качества.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST