17 тамызда аппараттық әмияндар өндірушісі BitBox Dixence микробағдарлама жаңартуын шығарды, ол екі маңызды осалдықты жабды. Екі қате де ИИ-модельдерін қолдана отырып, ішкі аудиттер барысында анықталды — бұл тәсіл қауіпсіздік индустриясында жаңа стандартқа айналуда.

Атап өту маңызды: компания бұл осалдықтарды пайдалану немесе қаражат ұрлау жағдайларын тіркеген жоқ. Пайдаланушылардың сид-фразалары қауіпсіз болып қалды. Дегенмен, бұл оқиға — тіпті ең қорғалған құрылғылар да тұрақты жаңартуды қажет ететіні туралы тағы бір белгі.

Нақты не табылды

Бірінші осалдық BitBox02 жүктегішіне қатысты болды — микробағдарламаны орнатуға жауапты маңызды компонент. Қатенің өзі шілдедегі 9.26.2 нұсқасында түзетілгенімен, одан әрі талдау әлеуетті шабуыл бастапқыда ойлағаннан әлдеқайда қауіпті болар еді. Оны жүзеге асыру үшін зиянкеске сәтті фишингтік шабуыл жасау қажет болды: пайдаланушыны BitBoxApp-тің жалған нұсқасын зиянды микробағдарламамен бірге орнатуға сендіру, содан кейін құрылғыны құлыптан шығару. Осыдан кейін шабуылдаушы өзгертілген бағдарламалық жасақтаманы орнатып, қаражатты ұрлау мүмкіндігіне ие болды. Жаңа BitBox02 Nova моделі жүктегіштің басқа нұсқасының арқасында бұл шабуылға бейім емес.

Екінші маңызды мәселе — Multi нұсқасындағы жадтың бүлінуі. Ол әмиян конфигурацияланбаған құрылғыда зиянды компьютерге қосылған кезде көрінді. Қате ерікті кодты орындауға және әлеуетті өзгертілген микробағдарламаны орнатуға мүмкіндік берді. Түзету Dixence 9.26.5 нұсқасында шықты.

Сол тексерулер барысында инженерлер үшінші мәселені де тапты — Silent Payments функциясында. Ол монеталарды тікелей ұрлауға мүмкіндік бермеді, бірақ зиянкес оларды қате мекенжайға бұғаттап, қолжетімділікті қалпына келтіру үшін төлем талап ете алатын. Бұл қате де 9.26.5 нұсқасында жойылды.

Кімге және қалай жаңарту керек

9.26.5 нұсқасы сипатталған үш мәселенің барлығын жабады. Компания барлық пайдаланушыларға оны орнатуды қатты ұсынады. Қозғалған сценарийлер:

  • 9.26.1-ге дейінгі микробағдарламасы бар BitBox02 — зиянды қосымша мен микробағдарламаны орнату кезіндегі тәуекел;
  • 9.26.4-ке дейінгі BitBox02 және BitBox02 Nova Multi — әмиян конфигурацияланбаған және құрылғы зиянды компьютерге қосылған болса;
  • 9.21.0–9.26.4 нұсқалары бар BitBox02 және BitBox02 Nova — зиянды құрылғымен Silent Payments қолданған кезде.

Жаңартуды орнатылған BitBoxApp арқылы немесе ресми сайттан орнату керек. Осалдықтар туралы ақпарат жарияланғаннан кейін компания ықтимал фишингтік жіберулер туралы ескертеді және еске салады: қалпына келтіру сөздерін тек құрылғының өзінде енгізуге болады.

Контекст: ИИ-аудиттер дәуірі

Бұл оқиға — Coldcard аппараттық әмияндарының бұзылуынан басталған оқиғалар тізбегінің тікелей жалғасы. Шілдеде хакерлер микробағдарламада бірнеше жыл болған сид-фразаларды генерациялаудағы қатені пайдаланды. Тамыздың ортасына қарай Galaxy Research кемінде 1778,84 BTC (~$112,7 млн) ұрланғанын растады, ал расталмаған эпизодтарды ескере отырып, залал $153 млн-ға жетуі мүмкін еді.

Coldcard оқиғасынан кейін Dragonfly басқарушы серіктесі Хасиб Курешидің мәлімдеуі көрсеткіш болып табылады: шамамен $2 тұратын ИИ-тексеру мәселені анықтай алатын еді. Бір экспериментте GLM 5.2 моделі қатені шамамен 20 минутта тапты. Бұл ойын ережелерін өзгертеді: енді ИИ-аудитті қолданбайтын өндірушілер артта қалу қаупіне ұшырайды.

Алайда Kraken әділ түрде медальдің кері жағын көрсетті: аудиттің болуы қауіпсіздікке кепілдік бермейді. Биржаның қауіпсіздік жөніндегі директоры Ник Перкоко жеке компоненттерді емес, кездейсоқтық көзінен сид-фразаны жасайтын микробағдарламаға дейінгі барлық жолды тексеру керектігін атап өтті. Жүздеген биткоин-жобаларды жаппай ИИ-сканерлеуді бастаған Bitcoin Red Team де нәтижелерді қолмен тексеру мен расталған есептерді әзірлеушілерге беру жаңа тар жерге айналғанын атап өтті.

Параллельді түрде индустрия басқа қауіптерге тап болуда: 13 тамызда Trezor 14 000-ға жуық клиенттің деректерінің ағып кетуі туралы хабарлады, ал 16 тамызда SafePal шамамен 39 800 пайдаланушының ақпаратының, оның ішінде жеткізу мекенжайлары мен телефондарының ұрланғанын жария етті — бұл мақсатты фишинг үшін тамаша база.

Менің пікірім. BitBox жағдайы — қауіптер ландшафтының қаншалықты жылдам өзгеретінінің жарқын мысалы. ИИ-аудит сәнділік емес, қажеттілікке айналуда, бірақ ол гигиенаның негізгі ережелерін жоймайды: микробағдарламаларды жаңартыңыз, құрылғыларды күдікті компьютерлерге қоспаңыз және сид-фразаларды ешқашан әмияннан тыс жерде енгізбеңіз. Хакерлер кодқа емес, адамға шабуыл жасауды жиі таңдайды — және фишинг олардың басты құралы болып қала береді.