Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
BitBox устранила критические уязвимости прошивки с помощью ИИ
Безопасность

BitBox устранила критические уязвимости прошивки с помощью ИИ

19 августа 2026 г.4 мин чтения

Швейцарский производитель аппаратных кошельков BitBox выпустил обновление прошивки Dixence, версия 9.26.5, которое закрывает две уязвимости, названные компанией "серьезными". Проблемы нашли собственные инженеры BitBox во время проверки кода с помощью искусственного интеллекта. По словам компании, подтвержденных случаев кражи средств или попыток эксплуатации нет.

Что произошло

BitBox02 и BitBox02 Nova это аппаратные кошельки цюрихской компании Shift Crypto, которые продаются в двух редакциях - Bitcoin-only для владельцев только BTC и Multi для тех, кто хранит еще Ethereum, ERC-20-токены и другие монеты. Компания раскрыла уязвимости самостоятельно, в понедельник, в собственном посте об аудите прошивки с помощью передовых моделей ИИ.

Обновление Dixence закрывает баг в загрузчике, то есть коде, который решает, какую прошивку примет устройство. Частичное исправление вышло еще в июле, в версии 9.26.2, но теперь BitBox сообщила: исходная проблема была серьезнее, чем описывалось изначально. Компания рассказала, что именно ИИ-проверка кода помогла заметить последствия, которые пропустили во время первого патча.

Чтобы воспользоваться уязвимостью, злоумышленнику требовалась фишинговая атака - заставить владельца установить поддельное приложение BitBoxApp и разблокировать устройство. Только после этого на настоящий BitBox02 удавалось загрузить вредоносную прошивку и перехватить контроль над устройством. BitBox02 Nova этой угрозе не подвергался из-за более новой версии загрузчика, установленной еще на этапе производства.

Детали уязвимостей

Второй серьезный баг это повреждение памяти в Multi-редакции кошелька, пока на нем еще не настроен конкретный кошелек пользователя. Враждебный компьютер, подключенный к устройству в таком состоянии, мог воспользоваться этим для выполнения произвольного кода и установки вредоносной прошивки без ведома владельца. В Bitcoin-only редакции соответствующего уязвимого кода попросту нет, поэтому ее эта проблема не затронула. Для успешной атаки требовалось именно такое промежуточное, еще не настроенное состояние устройства - то есть риск касался в основном новых, только что распакованных кошельков.

Третья проблема менее опасна, хотя тоже попала в список исправлений. Она касается реализации Silent Payments - функции приватности Bitcoin, которая позволяет отправителю генерировать одноразовый адрес без прямого запроса к кошельку получателя. Напрямую украсть монеты через этот баг нельзя, зато можно заблокировать средства на чужом адресе. Это открывает путь для вымогательства платы за их возврат, даже без физического доступа к устройству жертвы.

Все три уязвимости закрыты в прошивке 9.26.5. Компания отмечает, что подтвержденных случаев потери средств пользователей нет.

Волна инцидентов вокруг аппаратных кошельков

Раскрытие уязвимостей BitBox произошло после серии громких инцидентов с аппаратными кошельками, которые продолжаются уже несколько месяцев подряд. Самым болезненным остается случай Coldcard. Пятилетний баг в прошивке появился еще в марте 2021 года и долгое время оставался незамеченным, позволяя подбирать приватные ключи из-за слабой случайности сидов.

По оценке Galaxy Research, убытки от Coldcard превысили 112 миллионов долларов. Злоумышленники вывели около 1596 BTC с более чем 8600 адресов, что сделало этот взлом крупнейшим среди аппаратных кошельков за весь 2026 год. За июль потери владельцев криптовалюты от подобных атак достигли 247 миллионов долларов - это второй худший месяц года по оценкам профильных исследователей. Отдельно произошли утечки данных клиентов Trezor и SafePal, которые затронули более 53 000 пользователей и вызвали опасения по поводу так называемых wrench-атак, когда злоумышленники ищут жертв по их физическому адресу.

  • Trezor связала утечку с партнером по доставке ShipMonk, пострадали 13 689 клиентов
  • SafePal назвала причиной уязвимость авторизации в сторонней системе заказов
  • Coldcard остается крупнейшим взломом аппаратного кошелька за год, более 112 миллионов долларов убытков

После этих событий производители аппаратных кошельков один за другим публично рассказывают о собственных внутренних аудитах, пытаясь показать рынку, что проблема не замалчивается. BitBox прямо связала свой случай с общим контекстом отрасли, отметив, что прозрачность раскрытия важнее репутационных рисков короткого срока.

Что советует компания

BitBox настаивает, что повода для паники нет, но призывает всех пользователей обновить прошивку до версии 9.26.5 через официальное приложение BitBoxApp. Старая прошивка остается уязвимой, пока обновление не установлено вручную, поэтому откладывать этот шаг компания не советует никому, даже владельцам BitBox02 Nova.

"Нет сообщений о похищенных средствах пользователей, и нет оснований для паники."

- из официального раскрытия уязвимостей BitBox, 17 августа 2026

Практические шаги просты. Стоит проверить текущую версию прошивки в приложении BitBoxApp, загружать обновления только с официального сайта bitbox.swiss и никогда не подключать устройство к чужому или подозрительному компьютеру во время первой настройки. Эти же правила актуальны и для владельцев других моделей аппаратных кошельков, ведь именно первая настройка устройства остается самым уязвимым этапом для любого производителя.

История последних месяцев напоминает простую вещь. Даже аппаратные кошельки, которые долго считали золотым стандартом защиты приватных ключей владельцев Bitcoin, не застрахованы от ошибок в коде. Разница лишь в том, насколько быстро производитель находит и закрывает проблему до того, как ею воспользуются злоумышленники. Для тех, кто хранит активы самостоятельно, проверка версии прошивки постепенно становится такой же рутиной, как и резервное копирование сид-фразы.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email