Ontem, a BitBox divulgou duas vulnerabilidades graves no firmware e recomendou que todos os usuários atualizassem para a versão 9.26.5. A empresa também afirmou que, até o momento, não há relatos de exploração das vulnerabilidades nem de perdas de fundos por parte dos usuários.
Um dos problemas é particularmente interessante: o atacante não consegue simplesmente pegar suas moedas à distância. Primeiro ele precisa enganar você a instalar um BitBoxApp falso; depois, fazer você desbloquear o dispositivo, para só então ter a chance de instalar um firmware malicioso em uma carteira de hardware real.
Em outras palavras, uma vulnerabilidade técnica é apenas metade de uma cadeia de ataque; a outra metade ainda é feita por pessoas.
Depois que o aviso de segurança foi publicado, eu fico ainda mais atento aos e-mails de “atualização urgente”. Golpistas adoram usar notícias reais para criar pressão de tempo: o número da versão é verdadeiro, a vulnerabilidade é real, e só o link para download é falso. Como o usuário acabou de ler a notícia, ele acaba acreditando com mais facilidade.
A forma mais segura não é recusar a atualização, mas sim trocar o caminho para atualizar: entre no menu de atualização dentro do aplicativo oficial já instalado; quando for necessário baixar, digite você mesmo o endereço do site oficial, sem clicar em e-mails, mensagens privadas ou anúncios de busca; a frase de recuperação só deve ser inserida no dispositivo de hardware, não é necessária em nenhum site ou para o atendimento ao cliente.
Desta vez, o mais importante para lembrar não é “carteiras de hardware também não são seguras”, mas sim:
As atualizações de segurança corrigem o código, e o caminho de atualização protege você.
Se você receber um e-mail dizendo “foi detectada uma falha grave, atualize imediatamente”, você clica direto no link ou abre o aplicativo oficial por conta própria?