17 серпня виробник апаратних гаманців BitBox випустив оновлення прошивки Dixence, яке закрило дві серйозні вразливості. Обидві помилки були виявлені під час внутрішніх аудитів із застосуванням ШІ-моделей — підхід, який стає новим стандартом в індустрії безпеки.

Важливо підкреслити: компанія не зафіксувала випадків експлуатації цих вразливостей або крадіжки коштів. Сид-фрази користувачів залишилися в безпеці. Тим не менш, ця подія — черговий сигнал про те, що навіть найзахищеніші пристрої потребують регулярного оновлення.

Що саме було знайдено

Перша вразливість зачіпала завантажувач BitBox02 — критичний компонент, відповідальний за встановлення прошивки. Хоча сама помилка була виправлена ще в липневій версії 9.26.2, подальший аналіз показав, що потенційна атака була б значно небезпечнішою, ніж передбачалося спочатку. Для її реалізації зловмиснику потрібно було провести успішну фішингову атаку: переконати користувача встановити підроблену версію BitBoxApp разом зі шкідливою прошивкою, а потім розблокувати пристрій. Після цього атакуючий отримував можливість встановити змінене ПЗ і вкрасти кошти. Нова модель BitBox02 Nova цій атаці не піддається завдяки іншій версії завантажувача.

Друга серйозна проблема — пошкодження пам'яті у версії Multi. Вона проявлялася на пристрої без налаштованого гаманця при підключенні до шкідливого комп'ютера. Помилка дозволяла виконати довільний код і потенційно встановити змінену прошивку. Виправлення вийшло в Dixence 9.26.5.

Під час тих самих перевірок інженери знайшли і третю проблему — у функції Silent Payments. Вона не дозволяла безпосередньо викрасти монети, але зловмисник міг заблокувати їх на неправильній адресі та вимагати викуп за відновлення доступу. Ця помилка також усунена у версії 9.26.5.

Кому і як оновитися

Версія 9.26.5 закриває всі три описані проблеми. Компанія наполегливо рекомендує встановити її всім користувачам. Зачеплені сценарії:

  • BitBox02 з прошивкою до 9.26.1 — ризик при встановленні шкідливого застосунку та прошивки;
  • BitBox02 і BitBox02 Nova Multi до 9.26.4 — якщо гаманець не налаштований і пристрій підключено до шкідливого комп'ютера;
  • BitBox02 і BitBox02 Nova з версіями 9.21.0–9.26.4 — при використанні Silent Payments зі шкідливим пристроєм.

Оновлення слід встановлювати через уже встановлений BitBoxApp або офіційний сайт. На тлі публікації інформації про вразливості компанія попереджає про можливі фішингові розсилки та нагадує: вводити слова відновлення можна тільки на самому пристрої.

Контекст: ера ШІ-аудитів

Цей інцидент — прямий розвиток низки подій, що почалися зі зламу апаратних гаманців Coldcard. У липні хакери експлуатували помилку в генерації сид-фраз, яка перебувала в прошивці кілька років. До середини серпня Galaxy Research підтвердила крадіжку щонайменше 1778,84 BTC (~$112,7 млн), а з урахуванням непідтверджених епізодів збитки могли сягнути $153 млн.

Показово, що після інциденту з Coldcard керуючий партнер Dragonfly Хасіб Куреші заявив: ШІ-перевірка вартістю близько $2 могла виявити проблему. В одному з експериментів модель GLM 5.2 знайшла помилку приблизно за 20 хвилин. Це змінює правила гри: тепер виробники, які не використовують ШІ-аудит, ризикують залишитися позаду.

Однак у Kraken справедливо вказали на зворотний бік медалі: наявність аудиту не гарантує безпеку. Директор з безпеки біржі Нік Перкоко підкреслив, що перевіряти потрібно не окремі компоненти, а весь шлях від джерела випадковості до прошивки, що створює сид-фразу. Bitcoin Red Team, яка запустила масове ШІ-сканування сотень біткоїн-проєктів, також зазначила, що новим вузьким місцем стала ручна перевірка результатів і передача підтверджених звітів розробникам.

Паралельно індустрія стикається з іншими загрозами: 13 серпня Trezor повідомив про витік даних майже 14 000 клієнтів, а 16 серпня SafePal розкрив крадіжку інформації близько 39 800 користувачів, включно з адресами доставки та телефонами — ідеальна база для цільового фішингу.

Мій коментар. Ситуація з BitBox — яскравий приклад того, як швидко змінюється ландшафт загроз. ШІ-аудит стає не розкішшю, а необхідністю, але він не скасовує базових правил гігієни: оновлюйте прошивки, не підключайте пристрої до підозрілих комп'ютерів і ніколи не вводьте сид-фрази поза гаманцем. Хакери все частіше атакують не код, а людину — і фішинг залишається їхнім головним інструментом.