Швейцариялық аппараттық криптоәмияндар өндірушісі BitBox Dixence микробағдарламасының жаңартуын шығарды, ол құрылғылар қауіпсіздігіндегі бірнеше сыни олқылықтарды бірден жабады. ИИ-модельдерді тарта отырып жүргізілген ішкі аудиттер барысында компания инженерлері пайдаланушылар қаражатының ұрлануына әкелуі мүмкін елеулі қателіктерді анықтап, жойды.

Атап өту маңызды: қазіргі уақытта бұл осалдықтардың зиянкестер тарапынан нақты шабуылдарда пайдаланылғаны туралы ешқандай дәлел жоқ. Клиенттердің қаражаты мен олардың сид-фразалары зардап шеккен жоқ, бұл проблемалардың уақтылы анықталғанын көрсетеді.

Анықталған проблемалардың мәліметтері

Бірінші және ең қауіпті осалдық BitBox02 жүктегішін — микробағдарламаны орнатуға жауапты сыни компонентті қамтыды. Бастапқы түзету шілдедегі 9.26.2 нұсқасына енгізілгенімен, одан әрі талдау әлеуетті шабуылдың бастапқыда болжанғаннан әлдеқайда ауыр салдары болуы мүмкін екенін көрсетті.

Шабуыл сценарийі зиянкестен сәтті фишингтік науқан жүргізуді талап етті: құрбанды BitBoxApp қолданбасының жалған нұсқасын зиянды микробағдарламамен бірге орнатуға, содан кейін құрылғыны құлпын ашуға көндіру. Бұл шабуылдаушыға нақты BitBox02-ге өзгертілген бағдарламалық жасақтаманы енгізуге және қаражатқа толық бақылау алуға мүмкіндік берер еді. Басқа жүктегішті пайдаланатын жаңа BitBox02 Nova моделі бұл шабуылға ұшырамайды.

Жадтың бұзылуына байланысты екінші сыни қате Multi нұсқасында анықталды. Ол әмиян конфигурацияланбаған құрылғыларда жұқтырылған компьютерге қосылған кезде көрініп, ерікті кодты орындауға және модификацияланған микробағдарламаны орнатуға мүмкіндік берді. Түзету Dixence 9.26.5 нұсқасына енгізілді.

Сонымен қатар, тексерулер барысында Silent Payments функциясында проблема табылды. Ол монеталарды тікелей ұрлауға мүмкіндік бермеді, бірақ зиянкеске қаражатты қате мекенжайға бұғаттап, кейін қолжетімділікті қалпына келтіру үшін төлем талап етуге мүмкіндік берді. Бұл қате де 9.26.5 нұсқасында жойылды.

Ауқымды тексерулер және индустрия контексті

BitBox әзірлеушілері соңғы апталарда бүкіл код базасына тереңдетілген аудит жүргізгенін атап өтеді. Компания үшінші тарап зерттеушілерінен рекордтық санаттағы есептер алды, олардың көпшілігі осалдықтарды іздеу үшін заманауи ИИ-құралдарын белсенді пайдаланды. Сыртқы тексерулер әзірге сыни немесе елеулі проблемаларды анықтаған жоқ.

Барлық BitBox құрылғылары иелеріне ұсыныс — микробағдарламаны ресми BitBoxApp қолданбасы немесе өндіруші сайты арқылы дереу 9.26.5 нұсқасына жаңарту. Модель мен бағдарламалық жасақтама нұсқасына байланысты пайдаланушылар әртүрлі қауіп топтарына түседі: фишингтік шабуылдарға осалдықтан жад және Silent Payments проблемаларына дейін.

Компания сондай-ақ осалдықтар туралы ақпарат жариялануы аясында ықтимал фишингтік жіберулер туралы ескертеді және еске салады: қалпына келтіру сөздері ешқашан әмиянның өзінен тыс жерде енгізілмеуі керек.

Бұл оқиға — индустриядағы кеңірек үрдістің бір бөлігі ғана. Coldcard аппараттық әмияндарының жақында жойқын шабуылынан кейін, хакерлер 1778 BTC-тен астам (~$112,7 млн) ұрлаған кезде, бүкіл әлемдегі өндірушілер қауіпсіздік шараларын күшейтті. Көрсеткіштісі, шамамен $2 тұратын ИИ-аудит Coldcard оқиғасының алдын ала алар еді, GLM 5.2 моделімен жүргізілген эксперименттер 20 минут ішінде қатені тапқанын көрсеткендей.

Алайда, Kraken сарапшылары дұрыс атап өткендей, аудиттің болуы өзі қауіпсіздікке кепілдік бермейді. Жеке компоненттерді емес, сид-фразаны генерациялаудың бүкіл жолын — кездейсоқтық көзінен финальды микробағдарламаға дейін тексеру қажет. Trezor (шамамен 14 000 клиент) және SafePal (шамамен 39 800 пайдаланушы) деректерінің ағып кетуі аясында BitBox оқиғасы еске салады: криптовалюталардағы қауіпсіздік — бұл үздіксіз процесс, бір реттік шешім емес.

Менің пікірім: BitBox-тың ИИ-құралдарын пайдалана отырып проактивті тәсілі — бұл салалық стандартқа айналуы тиіс дұрыс қадам. Алайда осалдықтардың тек Coldcard-тың айтулы шабуылынан кейін табылуы нарықтың реактивтілігін көрсетеді. Өндірушілер инциденттерді күтіп, тексерулерді бастамай, үздіксіз автоматтандырылған аудиттерді енгізуі керек.