BitBox phát hiện hai lỗ hổng nghiêm trọng trên ví cứng của hãng và đã khắc phục bằng bản cập nhật firmware mới.
Theo Bitcoin News đưa tin ngày 18 trên X (Twitter cũ), BitBox cho biết hãng vừa công bố hai lỗ hổng bảo mật. BitBox khẳng định cho đến nay chưa ghi nhận trường hợp nào các lỗ hổng này bị khai thác trong thực tế hay tài sản của người dùng bị đánh cắp. Cả hai vấn đề đều đã được khắc phục trong phiên bản firmware mới nhất v9.26.5, và công ty khuyến nghị toàn bộ người dùng cập nhật ngay lập tức.
Hai lỗ hổng này được phát hiện trong quá trình kiểm toán bảo mật nội bộ. Lỗ hổng thứ nhất ảnh hưởng đến thiết bị 'BitBox Multi', cho phép một thiết bị host (máy chủ kết nối) bị nhiễm mã độc thực thi mã tùy ý hoặc cài đặt firmware độc hại vào những ví chưa hoàn tất thiết lập ban đầu. Lỗ hổng thứ hai liên quan đến tính năng 'Thanh toán ẩn danh' (Silent Payments) — phương thức chuyển Bitcoin(BTC) cho phép bảo vệ quyền riêng tư của người nhận mà không cần tạo địa chỉ mới cho mỗi giao dịch. Với lỗ hổng này, kẻ tấn công có thể lợi dụng thiết bị host độc hại để chuyển hướng tiền đến một địa chỉ ngoài ý muốn. BitBox giải thích rằng trong trường hợp đó, Bitcoin có thể bị khóa, không thể rút ra, và điều này có thể trở thành cái cớ để tống tiền người dùng.
Cùng với lần công bố này, BitBox cũng tiết lộ chi tiết về một lỗ hổng bootloader từng được khắc phục trước đó. Bootloader có vai trò xác minh firmware chính hãng mỗi khi thiết bị khởi động. Theo BitBox, lỗ hổng này có thể bị kẻ tấn công lợi dụng để lừa người dùng cài đặt firmware độc hại, từ đó chiếm đoạt tài sản. Lỗi này cũng đã được xử lý trong một bản cập nhật trước đây, và lần này công ty chỉ công bố thêm cơ chế hoạt động cụ thể của nó.
Ví cứng là thiết bị vật lý lưu trữ khóa cá nhân tách biệt khỏi internet, giúp giảm rủi ro bị hack, và thường được những người nắm giữ tài sản lớn sử dụng để lưu trữ dài hạn. Tuy nhiên, nhiều trường hợp trước đây cũng từng chỉ ra rằng nếu máy tính hoặc phần mềm kết nối với thiết bị bị nhiễm mã độc, tài sản vẫn có thể bị đe dọa dù bản thân ví cứng có độ bảo mật vật lý cao. Trước đó, ví cứng Bitcoin(BTC) Bitkey cũng từng bị phát hiện lỗ hổng trong quy trình xác minh danh tính của ứng dụng di động, còn Coldcard từng vướng tranh cãi bảo mật khi lỗi tạo số ngẫu nhiên trong quá trình sinh seed bị phát hiện muộn. BitBox một lần nữa khuyến cáo người dùng cập nhật firmware lên phiên bản v9.26.5.
Bình luận 0