Критическое обновление BitBox: почему владельцам кошельков нужно срочно установить патч 9.26.5
17 августа BitBox выпустила обновление Dixence (версия 9.26.5), закрывающее две серьёзные уязвимости прошивки аппаратных кошельков.
Демид Красильников, Обозреватель и гид по криптограмотности·обновлено 21 августа 2026 г.

Обновите BitBox прямо сейчас — это не приятненько, это обязательно
Проблемы нашли на внутреннем аудите с привлечением ИИ-моделей, и если верить производителю, ни одна из них не была эксплуатирована — кража средств не зафиксирована, сид-фразы не пострадали. Но тот факт, что Coldcard потерял минимум $112 млн из-за давней дыры, которую простейший ИИ-аудит находил за 20 минут за $2, должен напомнить: аппаратный кошелёк — не talisman, а софт. А софт нужно обновлять.
Что именно сломалось
Первая уязвимость — в загрузчике BitBox02. Если атакующий сначала проводит успешный фишинг и убеждает пользователя установить поддельную версию BitBoxApp вместе с вредоносной прошивкой, а потом разблокировать устройство, он может залить изменённое ПО на настоящий BitBox02 и вывести средства. Июльский патч 9.26.2 частично закрыл проблему, но позже выяснилось, что атака могла быть опаснее, чем думали. Новая модель BitBox02 Nova этому конкретному вектору не подвержена — у неё другая версия загрузчика.
Вторая дыра — переполнение памяти в Multi-версии. Срабатывает на устройстве, которое ещё не настроено, при подключении к скомпрометированному компьютеру. Позволяет выполнить произвольный код и, опять же, установить подменную прошивку. Закрыта в 9.26.5.
Отдельно нашли баг в функции Silent Payments: атакующий мог отправить монеты на неверный адрес, а потом требовать выкуп за восстановление доступа. Тоже исправлено в той же версии.
Что делать прямо сейчас
Алгоритм простой и я проверяю его сам каждый раз, когда выходит патч безопасности:
Шаг 1. Обновите BitBoxApp через настройки приложения или скачайте свежую версию с официального сайта. Не гуглите ссылки — зайдите на bitbox.swiss напрямую.
Шаг 2. Обновите прошивку устройства через обновлённое приложение.
Шаг 3. Убедитесь, что компьютер, на котором проводите обновление, чистый. Mishaboar из Dogecoin-сообщества советует при необходимости использовать свежую машину. Рекомендация звучит параноидально, но суть верна: если ваш ПК скомпрометирован, даже легитимное обновление может пройти с сюрпризом.
BitBox предупреждает: после публикации информации об уязвимостях стоит ждать фишинговых кампаний. Не вводите сид-фразу нигде, кроме самого устройства. Это база.
Почему это важно даже если вы не на BitBox
Контекст, который нельзя игнорировать: в июле хакеры эксплуатировали баг в генерации сид-фраз Coldcard, который сидел в прошивке годами. Galaxy Research подтвердили кражу минимум 1778 BTC — это $112,7 млн на момент расчёта. Управляющий партнёр Dragonfly Хасиб Куреши указал, что ИИ-аудит за $2 мог бы найти эту дыру. В эксперименте модель GLM 5.2 справилась за 20 минут без интернета. И всё равно кража произошла.
Урок для каждого, кто хранит крипту на аппаратном кошельке: производитель выпустил патт — ставь немедленно. Не через неделю, не «когда руки дойдут». Уязвимости в прошивке обходят всю архитектуру холодного хранения: ключи изолированы от сети, но если само ПО устройства скомпрометировано, изоляция не спасает.
BitBox провела глубокий ревью всего кода и получила рекордное число отчётов от внешних аудиторов, многие из которых использовали ИИ-модели. Критических находок снаружи не выявили. Версия 9.26.5 закрывает все три описанные проблемы. Ставьте её — и включайте уведомления об обновлениях в приложении, чтобы не пропустить следующий патч.