瑞士硬件钱包制造商 BitBox 于 2026 年 8 月 17 日为其 BitBox02 设备推送了固件更新,修复了三个安全漏洞,并于同日将一个月前已修复的另一不相关漏洞的风险等级提升至“严重”。此次修复堵住了可能让攻击者在特定条件下操控未配置设备或重定向比特币支付的漏洞。对旧漏洞(最初由外部研究人员报告)的重新评估,为原本常规的钱包更新增添了不寻常的转折。
BitBox 发布了“Dixence”安全更新。在内部审计中,我们发现并修复了 BitBox 固件中的多个安全问题。我们建议用户通过 BitBoxApp 设置更新应用程序和设备固件。
BitBox 的“Dixence”更新(固件 9.26.5)修复了三个漏洞:一个内存损坏问题、一个 Silent Payments 漏洞,并确认了先前引导加载程序的修复。在发布同一天,BitBox 将 7 月“Oeschinen”更新中一个由 CertiK 研究员 Guanxing Wen 首次报告的单独漏洞重新分类为“严重”。BitBox 表示,尚未收到任何与这些问题相关的被利用或资金被盗的报告。
BitBox02 的三个漏洞
内存损坏漏洞影响了尚未设置完成的 BitBox02 Multi 和 BitBox02 Nova Multi 设备。据 BitBox 称,连接到这些未配置设备的恶意计算机可能在其上执行任意代码。仅支持比特币的版本不受影响,因为其固件不包含易受攻击的代码。
第二个漏洞涉及 Silent Payments(比特币隐私功能)。在 Silent Payments 交易过程中,能够控制连接计算机的攻击者可将资金重定向到发送者从未打算发送的地址,BitBox 将其描述为潜在的勒索场景。该漏洞影响从 9.21.0 版本开始的固件。
第三个问题是引导加载程序弱点,攻击者可能利用网络钓鱼诱骗用户安装虚假固件。该漏洞已在 7 月的 Oeschinen 更新中修复,Dixence 的发布说明只是再次确认修复,而非重新打补丁。
BitBox 表示,这三个漏洞均未被利用,也没有用户资金损失。目前这些说法仅来自 BitBox。这些漏洞所需的本地攻击(恶意主机或成功的网络钓鱼尝试)不会留下链上或第三方痕迹,外部人员无法核查。
悄然升级为“严重”
更引人注目的举动发生在同一天,但这并非通过新公告,而是隐藏在 Oeschinen 博客的更新中。BitBox 将 CertiK 研究员 Guanxing Wen 首次标记的缓冲区越界写入漏洞的严重性从原评级提升至“严重”,并写道如果被利用,可能导致用户资金被盗。公司很少在披露并修复漏洞后重新审视其严重性。在事发一个月后这样做,表明 BitBox 将自身的风险评级视为需要持续修订的内容,而非一次性的决定。
BitBox 漏洞与 Coldcard 有何不同
这一做法在钱包行业相对艰难的一个月里显得尤为突出。竞争对手硬件钱包制造商 Coldcard 披露了一个与约 3800 万美元损失相关的漏洞,仅存在于其较旧的 Mk3 设备中,而 BitBox 表示其自身设备在结构上不受此问题影响。与固件漏洞不同,有缺陷的密钥生成过程是永久性的:软件更新可以修复未来的密钥,但对已生成的密钥无效。此外,Trezor 披露了影响 13689 名客户的运输合作伙伴数据泄露事件,SafePal 也披露了类似的数据泄露,这是供应链和隐私问题,而非钱包本身的漏洞。
BitBox 自身的漏洞与上述两者属于不同类别。它们可通过固件更新修复,且三个漏洞中的任何一个都必须先通过某种形式的用户端攻击才能触发。BitBox 现在对其 7 月漏洞应用的严重性标签在纸面上与问题严重性相符,但实际风险看起来比 Coldcard 的永久性暴露更窄。BitBox 建议所有 BitBox02 用户更新至固件 9.26.5。Coldcard 的损失估计本身仍在变动,随着更多受影响地址曝光已上升至 7020 万美元,这提醒人们本月的钱包安全统计仍在进行中。其他钱包制造商是否会像 BitBox 一样重新审视自己过去的严重性评级,以及像这样“未报告被利用”的说法何时才能独立可查,是这一事件留下的两个待解问题。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BTC