Вчера BitBox раскрыла две серьезные уязвимости в прошивках и рекомендовала всем пользователям обновиться до версии 9.26.5. Официальные представители также заявили, что на данный момент нет сообщений об эксплуатации уязвимостей или о потерях средств пользователей.
Одна из проблем особенно интересна: злоумышленник не может «взять» ваши монеты на расстоянии. Ему сначала нужно убедить вас установить поддельное приложение BitBoxApp, затем заставить вас разблокировать устройство — и только тогда у него появляется шанс установить вредоносную прошивку в настоящем аппаратном кошельке.
То есть техническая уязвимость — это лишь половина цепочки атаки, а другая половина — это человек.
После публикации бюллетеня по безопасности я, наоборот, буду еще более настороженно относиться к письмам с темой «срочное обновление». Мошенники больше всего любят использовать реальные новости, чтобы создать временной прессинг: номер версии настоящий, уязвимость настоящая, а вот ссылка на скачивание — фальшивая. Пользователь, только что прочитавший новость, оказывается даже более склонным поверить.
更稳妥的做法不是拒绝更新,而是换一条路更新:从已经安装的官方应用内进入升级入口;必须下载时,自己输入官网地址,不点邮件、私信或搜索广告;恢复词只在硬件设备上输入,任何网页和客服都不需要它。
这次最值得记住的不是“硬件钱包也不安全”,而是:
安全更新修的是代码,更新路径保护的是你。
你收到“发现严重漏洞,请立即升级”的邮件,会直接点链接,还是自己打开官方应用?