استخدمت BitBox نماذج ذكاء اصطناعي رائدة أثناء مراجعة داخلية للبرامج الثابتة، ما كشف ثغرات يمكنها تمكين برامج ثابتة خبيثة أو قفل البيتكوين في عنوان غير مقصود.
قالت الشركة إنها لم تجد أي دليل على الاستغلال أو خسائر في الأموال، وتحث المستخدمين على تثبيت إصدار البرامج الثابتة 9.26.5.
الأخبار - جاءت أحدث فضيحة أمنية من BitBox من داخل عملية تدقيقها الخاصة. قالت الشركة المصنِّعة لمحافظ الأجهزة إن الاختبارات المدعومة بالذكاء الاصطناعي ساعدت في كشف نقاط ضعف في البرامج الثابتة قبل وجود أي دليل على أن المهاجمين استغلّوها.
يقوم تحديث Dixence، الإصدار 9.26.5، الآن بإصلاح المشكلات المُبلّغ عنها، لكن مسارات الاستغلال كانت مختلفة بشكل كبير.
كان أحد المسارات يحتاج إلى مضيف خبيث - أثّر خلل في فساد الذاكرة على إصدارات Multi غير المُهيأة من BitBox02 وBitBox02 Nova. ويمكن لجهاز كمبيوتر متصل خبيث أن ينفذ برمجيًا تعليمات برمجية عشوائية ويثبت برنامجًا ثابتًا خبيثًا، مما يخلق مسارًا لاحقًا لاختراق الأموال. أما إصدار Bitcoin-only فلم يكن يحتوي على الشيفرة المتأثرة.
وكان آخر يمكنه الحجز لا السرقة - فقد يؤدي خلل في تنفيذ BitBox لـ Silent Payments إلى قفل البيتكوين في عنوان غير مقصود. وقالت BitBox إنه لا يمكن نقل العملات مباشرةً إلى مهاجم، رغم أن المهاجم قد يطالب بفدية للمساعدة في استعادة الوصول.
كان لبرنامج الإقلاع التحذير الخاص به - كشفت BitBox أيضًا أن مشكلة أقدم في bootloader كانت أكثر خطورة مما أُبلغ عنه في البداية. وفي سيناريو تصيّد يتضمن تطبيق BitBoxApp مزيفًا وجهازًا غير مقفل، كان بإمكان مهاجم أن يثبت برنامجًا ثابتًا خبيثًا على جهاز BitBox02 أصلي. ولم يكن BitBox02 Nova الأحدث معرضًا لتلك المشكلة في bootloader.
قالت BitBox إنه لم يتم الإبلاغ عن سرقة أي أموال من المستخدمين عبر هذه الثغرات. ومع ذلك، تظل الإصدارات القديمة المتأثرة من البرنامج الثابت مكشوفة حتى يقوم المستخدمون بتثبيت الإصلاحات.
