BitBox dicht twee ernstige lekken in BitBox02 met firmware 9.26.5

Door 0 reacties
BitBox dicht twee ernstige lekken in BitBox02 met firmware 9.26.5
BitBox dicht twee ernstige lekken in BitBox02 met firmware 9.26.5 | Beeld: CryptoHow

BitBox bracht op 17 augustus firmware 9.26.5 uit, die twee ernstige kwetsbaarheden in de BitBox02 dicht. Het Zwitserse bedrijf vond de fouten zelf tijdens interne audits, mede met behulp van AI-modellen. Er zijn geen meldingen van gestolen tegoeden en de wallet-seed liep volgens BitBox geen gevaar.

Bootloaderlek ernstiger dan in juli gemeld

In het kort

  • Het bootloader-probleem speelt bij BitBox02-toestellen tot en met firmware 9.26.1.
  • De geheugenfout raakt de Multi-editie van de BitBox02 en de BitBox02 Nova tot en met versie 9.26.4.
  • Het silent payments-probleem zit in de versies 9.21.0 tot en met 9.26.4.
  • De Bitcoin-only editie bevat de kwetsbare code van de geheugenfout niet.

Het eerste probleem zit in de bootloader, de code die bepaalt welke firmware een apparaat accepteert. BitBox repareerde dat lek al op 8 juli met de Oeschinen-update (versie 9.26.2), maar schrijft nu dat het ernstiger is dan het bedrijf toen meldde. Een aanvaller had er kwaadaardige firmware mee op een echte BitBox02 kunnen zetten en zo tegoeden kunnen stelen.

Daarvoor was een geslaagde phishingaanval nodig: de gebruiker moest een nagemaakte BitBoxApp installeren en zijn apparaat ontgrendelen. BitBox spreekt daarnaast van een aanval die "hoge technische finesse" vereist. De nieuwere bootloader van de BitBox02 Nova is niet getroffen. Eigen ingenieurs vonden het lek als eerste; externe onderzoekers meldden het later onafhankelijk.

Geheugenfout in de Multi-editie

De tweede ernstige kwetsbaarheid is een geheugenfout in de Multi-editie. De fout treedt op wanneer een gebruiker een apparaat zonder ingestelde wallet aansluit op een besmette computer. Een aanvaller kon dan willekeurige code uitvoeren, kwaadaardige firmware installeren en tegoeden stelen. De Bitcoin-only editie draait firmware zonder die code en is niet kwetsbaar.

Een derde, minder ernstig probleem raakt silent payments, de betaalmethode waarbij de ontvanger één vast adres publiceert en de verzender daaruit per betaling een uniek adres afleidt. Diefstal was hier niet mogelijk, maar een aanvaller kon de munten vastzetten op een onbedoeld adres. Terughalen zou samenwerking tussen aanvaller en ontvanger vergen, wat de weg opent naar afpersing. BitBox zegt geen meldingen van mislukte silent payments te hebben ontvangen.

Audits met AI-modellen

BitBox voerde de afgelopen weken naar eigen zeggen de meest diepgaande review van zijn hele codebase tot nu toe uit. Het team zette daarbij ook frontier AI-modellen in. Het bedrijf ontving daarnaast een recordaantal meldingen van externe onderzoekers die zelf AI-modellen op de code loslieten. Volgens BitBox ging geen van die externe meldingen over een kritiek of ernstig probleem.

De aandacht voor firmware van hardwarewallets nam toe na het lek bij Coldcard. Daar misbruikte een aanvaller vanaf 30 juli een vijf jaar oude fout in de sleutelgeneratie; blockchain-analysebedrijf TRM Labs kwam op 5 augustus uit op ongeveer 116 miljoen dollar aan gestolen bitcoin.

There are no reports of stolen user funds and there is no reason for users to panic. BitBox, in de bekendmaking van de Dixence-update

Wat gebruikers moeten doen

BitBox meldt in de bekendmaking van de Dixence-update dat versie 9.26.5 alle beschreven problemen verhelpt. Gebruikers werken hun apparaat bij via de BitBoxApp, onder de apparaatinstellingen. BitBox raadt aan de update vanuit de geïnstalleerde app te starten, niet via een zoekresultaat. Gebruikers kunnen ook de handtekening van de app verifiëren.

Op mobiel kan de BitBoxApp zichzelf op de achtergrond bijwerken. De gebruiker moet de firmware van het apparaat dan alsnog handmatig installeren. BitBox waarschuwt dat aanvallers een beveiligingsmelding als deze kunnen gebruiken voor phishingmails en herhaalt dat het bedrijf nooit om herstelwoorden vraagt.

CryptoHow

Het laatste cryptonieuws, koersen, analyses en alles wat je moet weten over crypto.

Marktdata partner

Bitvavo

De informatie op CryptoHow is uitsluitend bedoeld voor informatieve doeleinden en mag niet opgevat worden als financieel advies. CryptoHow en haar medewerkers zijn niet aansprakelijk voor enige directe, indirecte, incidentele, gevolgschade of andere schade die voortvloeit uit of in verband staat met het gebruik van de informatie op deze website. Wij bieden geen garantie op de volledigheid, betrouwbaarheid of nauwkeurigheid van deze informatie. Investeren in cryptocurrencies brengt risico's met zich mee en kan leiden tot het verlies van uw investering. Wij adviseren u dringend om onafhankelijk financieel advies in te winnen voordat u investeringsbeslissingen maakt. Wij ontvangen mogelijk vergoedingen voor verwijzingen via affiliate links, zonder extra kosten voor de gebruiker.

© 2026 CryptoHow B.V. Alle rechten voorbehouden.Crypto-investeringen zijn risicovol. Doe altijd eigen onderzoek (DYOR).