17 тамызда аппараттық криптоәмияндар өндірушісі BitBox Dixence кодтық атауымен прошивка жаңартуын ұсынды. Бұл релиз ИИ-модельдерін қолдана отырып, ішкі аудиттер барысында анықталған қауіпсіздіктегі екі маңызды олқылықты жабады. Атап өту маңызды: қазіргі уақытта осалдықтардың зиянкестер тарапынан нақты шабуылдарда қолданылғаны туралы ешқандай дәлел жоқ, ал пайдаланушылардың қаражаттары мен сид-фразалары қауіпсіз болып қалды.

Анықталған мәселелердің техникалық мәліметтері

Бірінші осалдық BitBox02 жүктегішін — прошивканы орнатуға жауапты маңызды компонентті қамтыды. Қатенің өзі шілдедегі 9.26.2 нұсқасында ішінара түзетілгенімен, кейінгі талдау әлеуетті шабуыл бастапқыда ойлағаннан әлдеқайда қауіпті болуы мүмкін екенін көрсетті. Оны жүзеге асыру үшін күрделі көп сатылы фишингтік шабуыл қажет болды: құрбанды BitBoxApp қосымшасының жалған нұсқасын зиянды прошивкамен бірге орнатуға сендіру керек болды, содан кейін құрылғыны құлпын ашуға көндіру қажет. Тек содан кейін шабуылдаушы нақты BitBox02 қайта прошивкалап, қаражатты ұрлау мүмкіндігіне ие болды. Жаңа BitBox02 Nova моделі жүктегіштің басқа нұсқасының арқасында бұл шабуылға төзімді.

Екінші, одан кем емес маңызды мәселе Multi нұсқасындағы жадтың бүлінуіне байланысты болды. Ол бапталмаған әмияны жоқ құрылғыда жұқтырылған компьютерге қосылған кезде көрінді. Қате ерікті кодты орындауға және модификацияланған прошивканы орнатуға мүмкіндік ашты. Бұл вектор Dixence 9.26.5 нұсқасында толығымен бейтараптандырылды.

Қосымша табылғандар және индустрия контексті

Сол тексерулер барысында инженерлер үшінші, азырақ маңызды қатені — Silent Payments функциясында анықтады. Ол монеталарды тікелей ұрлауға мүмкіндік бермеді, бірақ шабуылдаушыға қаражатты қате мекенжайға бұғаттау мүмкіндігін берді, содан кейін ол иесін қорқытып, қолжетімділікті қалпына келтіру үшін төлем талап ете алатын. Бұл мәселе де 9.26.5 нұсқасында жойылды.

BitBox соңғы апталарда барлық кодтық базаға тереңдетілген тексеру жүргізгенін және заманауи ИИ-модельдерін белсенді қолданатын үшінші тарап аудиторларынан рекордтық саны есеп алғанын атап өтеді. Әзірге сыртқы тексерулер жаңа маңызды немесе ауыр осалдықтарды анықтаған жоқ.

Кімге жаңарту қажет

Барлық BitBox құрылғыларының иелеріне ресми BitBoxApp қосымшасы немесе өндірушінің сайты арқылы 9.26.5 нұсқасын дереу орнатуды ұсынамын. Тәуекел сценарийлері модель мен бағдарламалық қамтамасыз ету нұсқасына байланысты өзгереді:

  • BitBox02 9.26.1-ге дейінгі прошивкамен — зиянды бағдарламаны орнату кезінде тәуекел;
  • BitBox02 және BitBox02 Nova Multi 9.26.4-ке дейін — бапталмаған әмиянсыз жұқтырылған компьютерге қосылған кезде тәуекел;
  • BitBox02 және BitBox02 Nova (9.21.0–9.26.4 нұсқалары) — зиянды құрылғымен Silent Payments қолданған кезде тәуекел.

Сондай-ақ негізгі гигиенаны еске саламын: сид-фразаны аппараттық әмиянның өзінен басқа еш жерде енгізбеңіз және осалдықтар туралы ақпарат жарияланғаннан кейін белсенділенуі мүмкін фишингтік хабарламалардан сақ болыңыз.

Аналитик ретіндегі менің пікірім

Бұл оқиға — аппараттық әмияндардың да мүлдем осал емес екендігінің тағы бір растауы. Дегенмен BitBox-тің реакциясы көрсеткіш: ИИ-құралдарының көмегімен олқылықтарды жылдам анықтау және жабу проактивті аудиттердің индустрияның жаңа стандартына айналып жатқанын көрсетеді. Әсіресе бұл табылғандар Coldcard-тың жақындағы шабуылы аясында маңызды, онда сид-фразаларды пайдалану эксплойтынан келген шығын $112 млн асты. Мұндай жағдайларда өндірушілерге деген сенім дәл қауіптерге жедел жауап беру қабілетіне негізделеді, және BitBox бұл тұрғыда үлгі көрсетуде.