„BitBox“ įspėja bitkoinininkus, atradus „didelį“ pažeidžiamumą
„Bitcoin“ piniginės gamintojas „BitBox“ pranešė vartotojams, kad sugebėjo ištaisyti „rimtus pažeidžiamumus“ su savo aparatinės piniginės programine įranga, ir patikino vartotojus, kad lėšos nebuvo paimtos. Tačiau jis vis tiek paragino vartotojus atidžiai atnaujinti.
Rašydama antradienį tinklaraščio įraše, Šveicarijos bendrovė teigė, kad vienas iš pažeidžiamumų būtų leidęs užpuolikui manipuliuoti naudotojais, kad jie įdiegtų programinę įrangą, dėl kurios nusikaltėlis galėtų pavogti lėšas.
„BitBox“ teigė, kad vartotojai turėtų atnaujinti programinę-aparatinę įrangą naudodami oficialią „BitBoxApp“, geriausia – spustelėdami naujinimo raginimą programoje, o ne jo ieškodami.
„Pranešimų apie pavogtas vartotojų lėšas nėra ir vartotojams nėra jokios priežasties panikuoti“, – teigė bendrovė. „Visiems vartotojams rekomenduojame atnaujinti savo BitBox įrenginius į naujausią programinės aparatinės įrangos versiją, kuri išsprendžia visas šiame straipsnyje aprašytas saugos problemas.
Ji pridūrė, kad dar vienas aptiktas „didelis pažeidžiamumas“ buvo susijęs su atminties sugadinimu. Savo pranešime „BitBox“ teigė, kad radinys buvo susijęs su „BitBox“ daugialypiu leidimu ir gali leisti savavališkai vykdyti kodą ir vėliau įdiegti kenkėjišką programinę įrangą bei galimą lėšų praradimą.
„BitBox“ taip pat paminėjo, kad „BitBox“ tik „Bitcoin“ leidimas nebuvo paveiktas, nes jo programinėje įrangoje nėra paveikto kodo.
Bitcoineriai vis dar nerimsta po to, kai Kanados kompanijos Coinkite sukurto populiaraus Coldcard produkto naudotojams buvo išeikvotos lėšos dėl įrenginių programinės aparatinės įrangos klaidos, dėl kurios atsiranda silpna sėklų generacija (RNG). Skirtingai nuo „Coldcard“ įsilaužimo, vartotojams ar „BitBox“ nereikia perkelti lėšų, tik atnaujinti programinę-aparatinę įrangą.
Remiantis naujausiais Galaxy Research duomenimis, įsilaužėliai pavogė patvirtintą 115 milijonų dolerių bitkoinų, tačiau šis skaičius gali būti daug didesnis.
Kanados bendrovė „Coinkite“ pirmą kartą perspėjo vartotojus liepos 31 d., kad dėl programinės aparatinės įrangos klaidos Coldcard Mk3 įrenginiuose, pradedant nuo 4.0.1 versijos 2021 m. kovo mėn., sėklų generavimas grįžo į silpną programinės įrangos pseudoatsitiktinių skaičių generatorių, o ne aparatinės įrangos tikrąjį atsitiktinių skaičių generatorių, leidžiantį įsilaužėliams iš esmės atspėti investuotojo pradines frazes.
Šis skaičius pamažu augo, nes nusikaltėliai nusitaikė į naujesnius įrenginius, o Coinkite ir kiti bitkoinininkai ragino Coldcard vartotojus nedelsiant perkelti savo lėšas.
