A BitBox usou modelos de IA de fronteira durante uma revisão interna do firmware, que descobriu vulnerabilidades capazes de permitir firmware malicioso ou de travar o Bitcoin em um endereço não intencional.
A empresa disse que não encontrou evidências de exploração ou perdas de fundos e está pedindo que os usuários instalem a versão 9.26.5 do firmware.
Notícias - O mais recente susto de segurança da BitBox veio do próprio processo de auditoria. A empresa de carteiras de hardware disse que testes assistidos por IA ajudaram a identificar fraquezas no firmware antes de haver evidências de que os atacantes as tivessem usado.
A atualização da Dixence, versão 9.26.5, agora corrige as questões divulgadas, mas as rotas de exploração diferiam bastante.
Um dos caminhos exigia um host hostil - Uma falha de corrupção de memória afetou as edições Multi não configuradas da BitBox02 e da BitBox02 Nova. Um computador conectado malicioso poderia potencialmente executar código arbitrário e instalar firmware hostil, criando um caminho para uma invasão posterior dos fundos. A edição somente Bitcoin não continha o código afetado.
Outra poderia prender, não roubar - Uma falha na implementação de Pagamentos Silenciosos da BitBox poderia fazer com que o Bitcoin fosse travado em um endereço não intencional. A BitBox disse que não poderia transferir as moedas diretamente para um atacante, embora o atacante pudesse potencialmente exigir um resgate para ajudar a recuperar o acesso.
O bootloader tinha seu próprio aviso - A BitBox também divulgou que um problema anterior no bootloader era mais sério do que havia sido reportado inicialmente. Em um cenário de phishing envolvendo uma falsa BitBoxApp e um dispositivo desbloqueado, um atacante poderia ter instalado firmware malicioso em uma verdadeira BitBox02. A BitBox02 Nova mais recente não foi exposta a essa falha no bootloader.
A BitBox disse que não foi reportado nenhum dinheiro de usuários roubado por meio dessas falhas. No entanto, firmware afetado mais antigo ainda permanece exposto até que os usuários instalem as correções.
