BitBoxは社内のファームウェア見直しでフロンティアAIモデルを使用し、悪意のあるファームウェアを可能にしたり、ビットコインを意図しないアドレスにロックしたりし得る脆弱性を見つけました。
同社は悪用の形跡や資金の損失は見つからなかったとし、ユーザーにファームウェアのバージョン9.26.5をインストールするよう呼びかけています。
ニュース - BitBoxの最新のセキュリティ懸念は、社内の監査プロセスの中で発生したものでした。同社は、AI支援によるテストが、攻撃者がそれを悪用していた証拠がない段階でファームウェアの弱点を発見するのに役立ったと述べています。
Dixenceのアップデート(バージョン9.26.5)が、開示された問題を今では修正しているが、悪用への道筋はまったく異なっていた。
必要だったのは敵対的なホスト - メモリ破壊の脆弱性が、設定されていないBitBox02およびBitBox02 NovaのMultiエディションに影響していた。悪意のある接続済みのコンピュータは、任意のコードを実行して敵対的なファームウェアをインストールできる可能性があり、後に資金を侵害するための経路が作られる。Bitcoin専用エディションには、影響を受けるコードは含まれていなかった。
別のものは罠になるだけで盗まない - BitBoxのサイレントペイメント実装の欠陥によって、ビットコインが意図しないアドレスにロックされる可能性があった。BitBoxは攻撃者に対して直接コインを送金できないと述べたが、攻撃者はアクセス回復の手助けと引き換えに身代金を要求できる可能性がある。
ブートローダーにも独自の警告があった - BitBoxは、以前のブートローダーの問題が、最初に報告されていたよりも深刻だったとも明らかにした。偽のBitBoxAppと解除済みのデバイスを用いたフィッシングのシナリオでは、攻撃者が正規のBitBox02に悪意のあるファームウェアをインストールできる可能性があった。新しいBitBox02 Novaは、そのブートローダーの問題の影響を受けていなかった。
BitBoxは、これらの欠陥を通じてユーザー資金が盗まれたと報告されたことはないと述べた。しかし、影響を受ける対象の古いファームウェアは、ユーザーが修正を適用するまで引き続きさらされる状態のままである。
