
بیتباکس، سازنده زوریخی BitBox02، این هفته بهروزرسانی امنیتی دیکسنس را پس از اینکه مهندسانش دو نقص جدی را در فریمور کیف پول ارز دیجیتال کشف کردند، منتشر کرد.
این شرکت خود این مشکلات را افشا کرد و هیچ مدرکی دال بر سوءاستفاده از آنها وجود ندارد. اما خود این خبر به احتمال زیاد برای به صدا درآوردن زنگ خطر اکثر دارندگان بیتکوین کافی است، با توجه به بهرهبرداری اخیر از کیف پول سختافزاری Coldcard که منجر به سرقت بیش از 130 میلیون دلار بیتکوین شده است.
برای بیتباکس، اولین مشکل در بوتلودر قرار دارد، کدی که تصمیم میگیرد دستگاه کدام فریمور را بپذیرد. یک پچ که در نسخه Oeschinen ماه جولای (v9.26.2) ارائه شد، بخش عمدهای از آن را برطرف کرد، اما بیتباکس اکنون میگوید که مشکل اصلی بدتر از آن چیزی بود که در ابتدا گزارش شده بود. یک مهاجم که یک کلاهبرداری فیشینگ را اجرا میکرد — با فریب کاربر برای نصب یک BitBoxApp جعلی و باز کردن قفل دستگاه — میتوانست فریمور مخرب را روی یک BitBox02 اصلی بارگذاری کرده و کوینها را به سرقت ببرد.
BitBox02 Nova، مدل جدیدتر، به دلیل نسخه بوتلودر خود هرگز در معرض خطر نبوده است.
دومین باگ جدی، یک نقص فساد حافظه در نسخه Multi بیتباکس، پیش از راهاندازی آن با کیف پول است. در صورت اتصال به یک رایانه متخاصم، میتوانست امکان اجرای کد دلخواه و مجدداً فریمور مخرب را فراهم کند. نسخه فقط بیتکوین، کد آسیبدیده را ندارد، بنابراین ایمن است.
یک مشکل سوم، کمتر خطرناک، قابلیت پرداخت بیصدا (silent-payment) کیف پول را تحت تأثیر قرار داده بود. این مشکل نمیتوانست مستقیماً کوینها را به سرقت ببرد، اما میتوانست وجوه را به یک آدرس اشتباه به شیوهای باجخواهی قفل کند. هر سه مورد در نسخه v9.26.5 اصلاح شدهاند.
بیتباکس در طول بررسی داخلی خود به مدلهای پیشرفته هوش مصنوعی متکی بود، که بخشی از یک تلاش گستردهتر بود که این شرکت در پستی جداگانه در مورد ممیزی فریمور با کمک هوش مصنوعی توضیح داد.
این یادآوری دیگری است که کیف پولهای سختافزاری، که مدتهاست به عنوان انتخاب ایدهآل برای کاربران ارز دیجیتال آگاه به امنیت در نظر گرفته میشوند، ضدگلوله نیستند.
بهرهبرداری از بیتکوین Coldcard نشان داد چگونه یک باگ فریمور پنج ساله به سارقان اجازه داد تقریباً 1,596 بیتکوین را تخلیه کنند، که بزرگترین هک کیف پول سختافزاری سال 2026 بود. چند روز پیش، نشت اطلاعاتی سازنده کیف پول سختافزاری SafePal ترسهای جدیدی را از حملات موسوم به "آچار" (wrench attacks) بر روی صاحبان کیف پول که جزئیات شخصی آنها، از جمله آدرسهای فیزیکی، فاش شده بود، دامن زد.
در این مورد، بیتباکس میگوید بجز بهروزرسانی، هیچ جای نگرانی نیست. طبق افشای بیتباکس، "هیچ گزارشی از سرقت وجوه کاربران وجود ندارد و دلیلی برای وحشت کاربران نیست."
اصلاحیه در bitbox.swiss/download در دسترس است و فریمورهای قدیمیتر تا زمانی که کاربران آن را نصب نکنند، در معرض خطر باقی میمانند.