BitBox با انتشار فِرمور نسخه 9.26.5 دو آسیبپذیری مهم را برطرف کرد و از کاربران خواست فوراً دستگاههای خود را بهروزرسانی کنند. شرکت اعلام کرده تا کنون گزارشی از سوءاستفاده موفق یا از دست رفتن وجوه دریافت نشده است.
خلاصه مشکلات برطرفشده
طبق افشای امنیتی BitBox، نخستین آسیبپذیری مربوط به خرابی حافظه در نسخههای Multi از BitBox02 و BitBox02 Nova بود که در حالت «بدون پیکربندی کیفپول» قابل سوءاستفاده بود. میزبان مخرب میتوانست از این نقص بهره ببرد، کد دلخواه اجرا کند و در مرحله بعد احتمال نصب فِرمور مخرب و نهایتاً از دست رفتن داراییها وجود داشت.
آسیبپذیری دوم به پیادهسازی «Silent Payments» مربوط میشد و میتوانست به یک میزبان مخرب اجازه دهد بیتکوین را به آدرسی ناخواسته قفل کند. این نقص بهتنهایی امکان سرقت مستقیم را فراهم نمیکرد، اما مهاجم میتوانست با قفلکردن وجوه، کاربران را برای همکاری در بازیابی سکهها تحت فشار قرار دهد یا درخواست باج کند.
زمینه و حوادث مرتبط
اعلامیه BitBox در زمانی منتشر شد که چند اتفاق امنیتی مرتبط با کیفپولهای سختافزاری افکار عمومی را به خود جلب کرده است. نمونه بارز، نقص فِرمور Coldcard است که با سرقتهای گستردهای مرتبط شد؛ آن نقص که ناشی از تغییری در فِرمور از مارس 2021 بود، تصادفیسازی عبارت بازیابی را تضعیف و به مهاجمان امکان جستوجوی عبارات آسیبدیده و استخراج کلیدهای خصوصی را داد. گروه تحقیقاتی Galaxy Research میزان زیان مرتبط با آن را بیش از 112 میلیون دلار و حدود 1,778.6 بیتکوین گزارش کرده است (Galaxy Research).
همچنین نشتهای دادهای اخیر مرتبط با Trezor و SafePal اطلاعات مشتریان و سفارشها را فاش کرد. هرچند شرکتها اعلام کردند دستگاهها، کلیدهای خصوصی یا عبارات بازیابی در این حوادث در معرض قرار نگرفتهاند، اما افشای دادههای سفارش میتواند به حملات فیشینگ هدفمند و جعل هویت منجر شود.
اقدامات فوری برای کاربران
- همین امروز فِرمور را به نسخه 9.26.5 ارتقا دهید و تنها بسته رسمی را از منابع معتبر دریافت کنید.
- امضای دیجیتال یا checksum فِرمور را بررسی کنید تا از نصب بستههای تقلبی جلوگیری شود.
- از اتصال دستگاه به میزبانهای ناشناس یا مشکوک خودداری کنید؛ در صورت نیاز، اتصال را در محیط کنترلشده انجام دهید.
- در صورت پشتیبانی دستگاه، فعالسازی پسفریز (passphrase) یک لایه امنیتی اضافی فراهم میکند.
- عبارات بازیابی را بهصورت آفلاین و در چند نسخه امن نگهداری کنید و از ذخیرهسازی آنها در سرویسهای آنلاین خودداری کنید.
- اطلاعیهها و دستورالعملهای رسمی سازنده کیفپول را دنبال کنید و تنها از منابع معتبر راهنمایی دریافت کنید (پُشتوانه فنی کیفپولهای سختافزاری).
جمعبندی
ضعف در فِرمور کیفپولهای سختافزاری میتواند به سرعت به یک ریسک جدی برای سرمایهها تبدیل شود. بهروزرسانی منظم، تأیید اصالت فِرمور و رعایت نکات پایهای امنیتی ضروری است. سازندگان باید شفافیت و سرعت عمل در انتشار پچها را حفظ کنند و کاربران نیز نباید در اعمال بهروزرسانیها و اقدامات حفاظتی تعلل کنند.





