BitBox menggunakan model AI frontier dalam tinjauan firmware internal yang menemukan kerentanan yang mampu memungkinkan firmware berbahaya atau mengunci Bitcoin ke alamat yang tidak dimaksud.
Perusahaan itu mengatakan tidak menemukan bukti adanya eksploitasi atau kerugian dana, dan mendesak pengguna untuk memasang versi firmware 9.26.5.
Berita - Skandal keamanan terbaru BitBox berasal dari proses auditnya sendiri. Pembuat wallet perangkat keras itu mengatakan pengujian berbantuan AI membantu menemukan kelemahan firmware sebelum ada bukti bahwa penyerang telah menggunakannya.
Pembaruan Dixence, versi 9.26.5, kini menambal masalah yang telah diungkap, tetapi jalur untuk eksploitasi berbeda secara tajam.
Satu jalur membutuhkan host yang berniat jahat — Sebuah celah korupsi memori memengaruhi Multi edition yang belum dikonfigurasi dari BitBox02 dan BitBox02 Nova. Komputer yang terhubung secara berbahaya berpotensi mengeksekusi kode sewenang-wenang dan memasang firmware berbahaya, sehingga membuka jalan untuk kompromi dana di kemudian hari. Edisi Bitcoin-only tidak memuat kode yang terdampak.
Yang lain bisa menjebak, bukan mencuri — Sebuah celah pada implementasi Silent Payments milik BitBox dapat menyebabkan Bitcoin terkunci ke alamat yang tidak dimaksudkan. BitBox mengatakan pihaknya tidak dapat langsung mentransfer koin ke penyerang, meskipun penyerang berpotensi menuntut tebusan untuk membantu pemulihan akses.
Bootloader punya peringatannya sendiri — BitBox juga mengungkap bahwa masalah bootloader sebelumnya lebih serius daripada yang pada awalnya dilaporkan. Dalam skenario phishing yang melibatkan BitBoxApp palsu dan perangkat yang tidak terkunci, penyerang berpotensi telah menginstal firmware berbahaya pada BitBox02 yang asli. BitBox02 Nova yang lebih baru tidak terpapar masalah bootloader tersebut.
BitBox mengatakan tidak ada dana pengguna yang dilaporkan dicuri melalui celah-celah ini. Namun, firmware yang lebih lama yang terdampak tetap berisiko hingga pengguna memasang perbaikan.
