一家瑞士硬件钱包制造商刚刚给比特币社区带来了一则罕见的好安全消息,而且时机再微妙不过。BitBox 披露并修复了一个BitBox 固件漏洞,该漏洞本可以让攻击者诱骗用户安装恶意固件并掏空其资金,但公司表示在有人损失哪怕一个聪之前就已经发现并修补了这一缺陷。此次披露发生在竞争对手 Coldcard 钱包中一个类似的固件缺陷演变成史上最大硬件钱包盗窃案之一的数周之后。
Summary
要点总结
- BitBox 修补了一个严重的固件漏洞,该漏洞本可以允许攻击者推送恶意固件并窃取资金,但目前报告显示没有用户资金被盗。
- 该缺陷仅影响 BitBox 钱包的 Multi 版本;Bitcoin-only(仅比特币)版本不受影响。
- BitBox 用户只需通过官方 BitBoxApp 更新固件,无需将资金迁移到新钱包。
- Coldcard 的母公司 Coinkite 则面临更大危机,据 Galaxy Research 称,一个可追溯至 2021 年 3 月的固件漏洞被认为导致超过 1.15 亿美元的比特币被盗。
- 据 Decrypt 报道,BitBox 将在漏洞被利用前发现问题的功劳部分归于 AI 辅助测试。
BitBox 修补严重固件漏洞
BitBox 表示,其在攻击者利用之前就已经在硬件钱包固件中发现并修复了两个“严重漏洞”。这家瑞士公司在周二发布的一篇博客文章中详细说明了问题出在哪里,以及为什么客户不必恐慌。
漏洞细节及受影响型号
其中一个缺陷可能让攻击者诱导用户安装被篡改的固件,从而打开窃取资金的大门。第二个问题涉及内存破坏,理论上可能实现任意代码执行并安装恶意固件,同样会带来资金损失风险。关键在于,BitBox 确认问题与其设备的Multi 版本相关。Bitcoin-only(仅比特币)版本从未包含受影响的代码,因此从未暴露在这一特定的BitBox 固件漏洞之下。
据 Decrypt 报道,BitBox 指出,AI 辅助安全测试是帮助发现这些缺陷的方法,这一细节凸显出钱包制造商越来越依赖自动化工具,在犯罪分子之前寻找漏洞。
用户固件更新指引
BitBox 对其客户群体的表态非常直接:目前没有资金被盗的证据,也没有恐慌的理由。尽管如此,公司仍敦促每位用户更新到最新固件版本,并表示该版本已解决披露中描述的所有安全问题。推荐路径很简单——通过官方 BitBoxApp 更新,最好是点击应用内提示,而不是在其他地方自行寻找更新文件,因为那样可以降低安装伪造或恶意版本的风险。
与 Coldcard 用户遭遇的危机不同,BitBox 用户无需将币转移到新钱包或生成新的助记词。一次固件更新就足够了。对于试图判断该消息严重程度的任何人来说,这一差别非常重要。
Coldcard 固件漏洞导致大规模比特币失窃
作为 BitBox 公告的背景,Coldcard 领域仍在上演一出更为黑暗的故事。Coinkite 的 Coldcard 设备中的一个固件漏洞触发了弱助记词生成,黑客将这一弱点变成了比特币历史上代价最高的硬件钱包攻击之一。
助记词生成缺陷及时间线
问题的根源可追溯到 Coinkite 在2021 年 3 月发布的固件版本 4.0.1。该更新导致 Coldcard Mk3 设备在生成助记词时悄然回退到一个较弱的软件伪随机数生成器,而不是使用设备专用的硬件真随机数生成器。根据 crypto.news 的报道,研究人员过去据称已向 Coinkite 报告过这一缺陷,这意味着部分受影响的助记词可能在多年内一直暴露在风险之下,直到有人真正加以利用。
助记词生成中的随机性不足是一个严重问题,因为它会缩小攻击者需要猜测的私钥空间。Galaxy Research 报告称,真正的攻击行动进展极快:7 月 30 日,攻击者在短短 41 分钟内就从 1,000 多个地址中转走了约 1,083 枚 BTC,随着事件在 8 月中旬持续发酵,又出现了更多批次的转账。
影响及官方警告
Coinkite 于7 月 31 日首次警告 Coldcard 用户,该漏洞允许黑客实质上“猜出”投资者的助记词。crypto.news 的早期统计显示,被盗资金约为 1.12 亿美元,随着更多受影响设备浮出水面,这一数字持续攀升。根据 Bitcoin Magazine 引用的 Galaxy Research 最新数据,确认总额现已超过1.15 亿美元的被盗比特币——而随着调查继续推进,真实数字可能还会更高。
与 BitBox 的修复不同,仅靠固件更新并不能保护那些已经在缺陷系统下生成助记词的 Coldcard 用户。Coinkite 和其他比特币社区成员敦促受影响用户立即将资金转移到新钱包,而不是仅仅打补丁后继续使用同一组助记词。
硬件钱包安全风险与应对方式对比
将这两起事件放在一起看,可以清楚地看到,固件缺陷的后果会因发现时间和处理方式的不同而截然不同。为什么这种对比重要?因为它划出了自托管世界中“有惊无险”和“真正灾难”之间的清晰界线。
漏洞范围与修复方式的差异
从理论上讲,BitBox 的缺陷非常严重——攻击者控制的固件安装和内存破坏绝不是小问题——但它在被利用之前就被发现并修补,而且从未触及助记词生成过程本身。相比之下,Coldcard 的漏洞多年来一直破坏助记词生成背后的随机性,直到有人出手阻止损失,这也是为什么补救措施需要彻底迁移资金,而不是简单的软件更新。
对比特币安全与自托管的启示
对于普通比特币持有者来说,教训并不是硬件钱包不安全——而是固件完整性如今与设备的物理安全同等重要。一个自 2021 年起就未被发现的Coldcard 助记词漏洞表明,一行被忽视的代码最终可能演变成九位数的损失,而 BitBox 的快速发现则表明,同类风险也可以在给用户造成损失之前被消除。这两起事件都指向同一个更广泛的事实:硬件钱包的安全性越来越取决于厂商发现并修复固件问题的速度,而不仅仅是芯片中内置的密码学。
这种对比很可能会影响市场今后对钱包厂商的看法,响应速度和透明度将与硬件规格本身一样,成为买家关注的重点。
常见问题
在 BitBox 硬件钱包中发现了什么漏洞?
BitBox 在其 Multi 版本中发现了严重的固件漏洞,该漏洞可能允许安装恶意固件,从而导致资金被盗。
BitBox 用户在漏洞披露后需要迁移资金吗?
不需要,用户只需通过官方 BitBoxApp 更新固件;无需迁移资金。
Coldcard 硬件钱包漏洞发生了什么情况?
自 4.0.1 版本起,Coldcard 中的一个固件漏洞导致助记词生成过于薄弱,使黑客得以窃取超过 1.15 亿美元的比特币。
Coinkite 给 Coldcard 用户的建议是什么?
由于助记词生成漏洞,Coinkite 建议 Coldcard 用户立即转移资金。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”在 BitBox 硬件钱包中发现了什么漏洞?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”BitBox 在其 Multi 版本中发现了严重的固件漏洞,该漏洞可能允许安装恶意固件,从而导致资金被盗。”}},{“@type”:”Question”,”name”:”BitBox 用户在漏洞披露后需要迁移资金吗?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”不需要,用户只需通过官方 BitBoxApp 更新固件;无需迁移资金。”}},{“@type”:”Question”,”name”:”Coldcard 硬件钱包漏洞发生了什么情况?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”自 4.0.1 版本起,Coldcard 中的一个固件漏洞导致助记词生成过于薄弱,使黑客得以窃取超过 1.15 亿美元的比特币。”}},{“@type”:”Question”,”name”:”Coinkite 给 Coldcard 用户的建议是什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”由于助记词生成漏洞,Coinkite 建议 Coldcard 用户立即转移资金。”}}]}
本文在人工智能协助下完成,由编辑团队审核。

