coinomico

Простой и безопасный старт в криптовалюте.

Колонку ведёт Демид Красильников

Новость

Критическое обновление BitBox: почему владельцам кошельков нужно срочно установить патч 9.26.5

17 августа BitBox выпустила обновление Dixence (версия 9.26.5), закрывающее две серьёзные уязвимости прошивки аппаратных кошельков.

Демид Красильников, Обозреватель и гид по криптограмотности·обновлено 21 августа 2026 г.

Критическое обновление BitBox: почему владельцам кошельков нужно срочно установить патч 9.26.5

Обновите BitBox прямо сейчас — это не приятненько, это обязательно

Проблемы нашли на внутреннем аудите с привлечением ИИ-моделей, и если верить производителю, ни одна из них не была эксплуатирована — кража средств не зафиксирована, сид-фразы не пострадали. Но тот факт, что Coldcard потерял минимум $112 млн из-за давней дыры, которую простейший ИИ-аудит находил за 20 минут за $2, должен напомнить: аппаратный кошелёк — не talisman, а софт. А софт нужно обновлять.

Что именно сломалось

Первая уязвимость — в загрузчике BitBox02. Если атакующий сначала проводит успешный фишинг и убеждает пользователя установить поддельную версию BitBoxApp вместе с вредоносной прошивкой, а потом разблокировать устройство, он может залить изменённое ПО на настоящий BitBox02 и вывести средства. Июльский патч 9.26.2 частично закрыл проблему, но позже выяснилось, что атака могла быть опаснее, чем думали. Новая модель BitBox02 Nova этому конкретному вектору не подвержена — у неё другая версия загрузчика.

Вторая дыра — переполнение памяти в Multi-версии. Срабатывает на устройстве, которое ещё не настроено, при подключении к скомпрометированному компьютеру. Позволяет выполнить произвольный код и, опять же, установить подменную прошивку. Закрыта в 9.26.5.

Отдельно нашли баг в функции Silent Payments: атакующий мог отправить монеты на неверный адрес, а потом требовать выкуп за восстановление доступа. Тоже исправлено в той же версии.

Что делать прямо сейчас

Алгоритм простой и я проверяю его сам каждый раз, когда выходит патч безопасности:

Шаг 1. Обновите BitBoxApp через настройки приложения или скачайте свежую версию с официального сайта. Не гуглите ссылки — зайдите на bitbox.swiss напрямую.

Шаг 2. Обновите прошивку устройства через обновлённое приложение.

Шаг 3. Убедитесь, что компьютер, на котором проводите обновление, чистый. Mishaboar из Dogecoin-сообщества советует при необходимости использовать свежую машину. Рекомендация звучит параноидально, но суть верна: если ваш ПК скомпрометирован, даже легитимное обновление может пройти с сюрпризом.

BitBox предупреждает: после публикации информации об уязвимостях стоит ждать фишинговых кампаний. Не вводите сид-фразу нигде, кроме самого устройства. Это база.

Почему это важно даже если вы не на BitBox

Контекст, который нельзя игнорировать: в июле хакеры эксплуатировали баг в генерации сид-фраз Coldcard, который сидел в прошивке годами. Galaxy Research подтвердили кражу минимум 1778 BTC — это $112,7 млн на момент расчёта. Управляющий партнёр Dragonfly Хасиб Куреши указал, что ИИ-аудит за $2 мог бы найти эту дыру. В эксперименте модель GLM 5.2 справилась за 20 минут без интернета. И всё равно кража произошла.

Урок для каждого, кто хранит крипту на аппаратном кошельке: производитель выпустил патт — ставь немедленно. Не через неделю, не «когда руки дойдут». Уязвимости в прошивке обходят всю архитектуру холодного хранения: ключи изолированы от сети, но если само ПО устройства скомпрометировано, изоляция не спасает.

BitBox провела глубокий ревью всего кода и получила рекордное число отчётов от внешних аудиторов, многие из которых использовали ИИ-модели. Критических находок снаружи не выявили. Версия 9.26.5 закрывает все три описанные проблемы. Ставьте её — и включайте уведомления об обновлениях в приложении, чтобы не пропустить следующий патч.