A BitBox, fabricante de carteiras de hardware, lançou uma atualização de firmware que corrige duas vulnerabilidades que a empresa classificou como “severas”. Essas falhas poderiam ter permitido a instalação de firmware malicioso ou colocado os fundos dos usuários em risco. A atualização, versão 9.26.5, é recomendada para todos os usuários, e até o momento, a BitBox não recebeu relatos de exploração ou perdas de fundos.
Na divulgação de segurança feita na segunda-feira, a BitBox explicou que uma das vulnerabilidades estava relacionada à corrupção de memória, afetando as edições Multi do BitBox02 e BitBox02 Nova que não estavam configuradas com uma carteira. Um host malicioso poderia explorar essa falha para executar código arbitrário e potencialmente instalar firmware malicioso, o que poderia resultar em perdas financeiras.
A segunda vulnerabilidade afetava a implementação de Pagamentos Silenciosos da BitBox, permitindo que um host malicioso bloqueasse Bitcoin em um endereço não intencional. Embora o roubo direto não fosse possível, um atacante poderia exigir um resgate para ajudar na recuperação das moedas, segundo a BitBox.
Esse alerta surge em um momento delicado para a custódia própria, especialmente após uma falha de firmware da Coldcard que foi ligada a mais de $112 milhões em roubos de Bitcoin. Isso ressalta como as fraquezas em dispositivos projetados para proteger chaves privadas podem se tornar pontos de falha.
A atualização de segurança da BitBox segue uma onda de incidentes envolvendo carteiras de hardware e os serviços que as cercam. O caso mais danoso foi a falha da Coldcard, que remonta a uma alteração de firmware em março de 2021, que passou despercebida por mais de cinco anos. Essa vulnerabilidade afetou a aleatoriedade das sementes de carteira, permitindo que atacantes realizassem força bruta nas sementes afetadas e derivassem suas chaves privadas sem acesso físico.
De acordo com a Galaxy Research, as perdas relacionadas à Coldcard já ultrapassaram $112 milhões, com cerca de 1.778,6 BTC sendo desviados de mais de 8.600 endereços. Recentemente, incidentes de vazamento de dados envolvendo Trezor e SafePal expuseram informações de clientes e pedidos de mais de 53.000 usuários. A Trezor atribuiu a exposição de dados de 13.689 clientes ao provedor de envio ShipMonk, enquanto a SafePal informou que uma falha de autorização em um plug-in de rastreamento de pedidos expôs detalhes pertencentes a 39.798 clientes.
Embora nenhum dos incidentes tenha comprometido dispositivos, chaves privadas ou frases de recuperação, ambas as empresas alertaram que as informações poderiam possibilitar ataques de phishing direcionados e de impersonação.