BitBox a utilisé des modèles d’IA de pointe lors d’une revue interne du micrologiciel, qui a mis au jour des vulnérabilités capables de permettre un micrologiciel malveillant ou de verrouiller Bitcoin sur une adresse non prévue.
La société a déclaré n’avoir trouvé aucune preuve d’exploitation ni de pertes de fonds, et invite les utilisateurs à installer la version du micrologiciel 9.26.5.
Actualités - Le dernier incident de sécurité de BitBox provenait de l’intérieur même de son processus d’audit. Le fabricant de portefeuilles matériels a déclaré que des tests assistés par IA ont permis de déceler des faiblesses du micrologiciel avant qu’il n’y ait des preuves que des attaquants les avaient utilisées.
La mise à jour Dixence, version 9.26.5, corrige désormais les problèmes divulgués, mais les voies d’exploitation différaient fortement.
Un chemin nécessitait un hôte hostile - Une faille de corruption mémoire a affecté les éditions Multi non configurées de la BitBox02 et de la BitBox02 Nova. Un ordinateur malveillant connecté pourrait potentiellement exécuter du code arbitraire et installer un micrologiciel hostile, créant ainsi une voie pour compromettre ultérieurement des fonds. L’édition dédiée uniquement à Bitcoin ne contenait pas le code concerné.
Une autre pourrait piéger, sans voler - Une faille dans l’implémentation des paiements silencieux (Silent Payments) de BitBox pourrait entraîner le verrouillage de Bitcoin sur une adresse non prévue. BitBox a indiqué qu’il ne pouvait pas transférer directement les pièces à un attaquant, bien que celui-ci puisse potentiellement exiger une rançon pour aider à récupérer l’accès.
Le chargeur de démarrage avait sa propre alerte - BitBox a également révélé qu’un problème antérieur du chargeur de démarrage était plus grave que ce qui avait initialement été annoncé. Dans un scénario d’hameçonnage impliquant une fausse BitBoxApp et un appareil déverrouillé, un attaquant aurait pu installer un micrologiciel malveillant sur une authentique BitBox02. La nouvelle BitBox02 Nova n’était pas exposée à ce problème de chargeur de démarrage.
BitBox a déclaré qu’aucun fonds utilisateur n’avait été signalé comme volé via ces failles. Toutefois, les anciens micrologiciels concernés restent exposés jusqu’à ce que les utilisateurs installent les correctifs.
