Швейцарський виробник апаратних гаманців BitBox випустив оновлення прошивки Dixence, версія 9.26.5, яке закриває дві вразливості, названі компанією "серйозними". Проблеми знайшли власні інженери BitBox під час перевірки коду за допомогою штучного інтелекту. За словами компанії, підтверджених випадків крадіжки коштів чи спроб експлуатації немає.
Що сталося
BitBox02 та BitBox02 Nova це апаратні гаманці цюрихської компанії Shift Crypto, які продаються у двох редакціях - Bitcoin-only для власників лише BTC та Multi для тих, хто тримає ще Ethereum, ERC-20-токени та інші монети. Компанія розкрила вразливості самостійно, у понеділок, у власному дописі про аудит прошивки за допомогою фронтирних моделей ШІ.
Оновлення Dixence закриває баг у завантажувачі, тобто коді, що вирішує, яку прошивку прийме пристрій. Часткове виправлення вийшло ще в липні, у версії 9.26.2, але тепер BitBox повідомила: початкова проблема була серйознішою, ніж описувалося спочатку. Компанія розповіла, що саме ШІ-перевірка коду допомогла помітити наслідки, які пропустили під час першого патчу.
Щоб скористатися вразливістю, зловмиснику потрібна була фішингова атака - змусити власника встановити підроблений застосунок BitBoxApp і розблокувати пристрій. Лише після цього на справжній BitBox02 вдавалося завантажити шкідливу прошивку і перехопити контроль над пристроєм. BitBox02 Nova цій загрозі не піддавався через новішу версію завантажувача, встановлену ще на етапі виробництва.
Деталі вразливостей
Другий серйозний баг це пошкодження пам'яті у Multi-редакції гаманця, поки на ньому ще не налаштований конкретний гаманець користувача. Ворожий комп'ютер, підключений до пристрою в такому стані, міг скористатися цим для виконання довільного коду і встановлення шкідливої прошивки без відома власника. У Bitcoin-only редакції відповідного вразливого коду просто немає, тож її ця проблема не зачепила. Для успішної атаки потрібен був саме цей проміжний, ще не налаштований стан пристрою - тобто ризик стосувався здебільшого нових, щойно розпакованих гаманців.
Третя проблема менш небезпечна, хоча теж потрапила до списку виправлень. Вона стосується реалізації Silent Payments - функції приватності Bitcoin, яка дозволяє відправнику генерувати одноразову адресу без прямого запиту до гаманця отримувача. Напряму вкрасти монети через цей баг не можна, зате можна заблокувати кошти на чужій адресі. Це відкриває шлях для вимагання плати за їх повернення, навіть без фізичного доступу до пристрою жертви.
Хвиля інцидентів довкола апаратних гаманців
Розкриття вразливостей BitBox сталося після серії гучних інцидентів з апаратними гаманцями, які тривають уже кілька місяців поспіль. Найболючішим лишається випадок Coldcard. П'ятирічний баг у прошивці з'явився ще в березні 2021 року і довгий час залишався непоміченим, дозволяючи підбирати приватні ключі через слабку випадковість сідів.
За оцінкою Galaxy Research, збитки від Coldcard перевищили 112 мільйонів доларів. Зловмисники вивели близько 1596 BTC з понад 8600 адрес, що зробило цей злом найбільшим серед апаратних гаманців за весь 2026 рік. За липень же втрати власників криптовалюти від подібних атак сягнули 247 мільйонів доларів - це другий найгірший місяць року за оцінками профільних дослідників. Окремо сталися витоки даних клієнтів Trezor та SafePal, що торкнулися понад 53 000 користувачів і викликали побоювання щодо так званих wrench-атак, коли зловмисники шукають жертв за їхньою фізичною адресою.
- Trezor пов'язала витік із партнером з доставки ShipMonk, постраждали 13 689 клієнтів
- SafePal назвала причиною вразливість авторизації у сторонній системі замовлень
- Coldcard лишається найбільшим зломом апаратного гаманця за рік, понад 112 мільйонів доларів збитків
Після цієї серії подій виробники апаратних гаманців один за одним публічно розповідають про власні внутрішні аудити, намагаючись показати ринку, що проблема не замовчується. BitBox прямо пов'язала свій випадок із загальним контекстом галузі: прозорість розкриття виявилася важливішою за репутаційні ризики короткого терміну.
Що радить компанія
BitBox наполягає, що приводу для паніки немає, але закликає всіх користувачів оновити прошивку до версії 9.26.5 через офіційний застосунок BitBoxApp. Стара прошивка лишається вразливою, поки оновлення не встановлено вручну, тому відкладати цей крок компанія не радить нікому, навіть власникам BitBox02 Nova.
"Немає повідомлень про викрадені кошти користувачів, і немає підстав для паніки."
- з офіційного розкриття вразливостей BitBox, 17 серпня 2026
Практичні кроки прості. Варто перевірити поточну версію прошивки у застосунку BitBoxApp, завантажити оновлення лише з офіційного сайту bitbox.swiss і ніколи не підключати пристрій до чужого або підозрілого комп'ютера під час першого налаштування. Ці ж правила актуальні і для власників інших моделей апаратних гаманців, адже саме перше налаштування пристрою залишається найвразливішим етапом для будь-якого виробника.
Історія останніх місяців нагадує просту річ. Навіть апаратні гаманці, які довго вважали золотим стандартом захисту приватних ключів власників Bitcoin, не застраховані від помилок у коді. Різниця лише в тому, наскільки швидко виробник знаходить і закриває проблему до того, як нею скористаються зловмисники. Для тих, хто зберігає активи самостійно, перевірка версії прошивки поступово стає такою ж рутиною, як і резервне копіювання сід-фрази.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *