BitBox 2026 年 8 月 Dixence 更新(安全更新公告)
📌 摘要(TL;DR)
本次更新修復了由 BitBox 團隊內部發現的兩項嚴重韌體漏洞,同時說明了先前 Oeschinen 更新中所修復漏洞的潛在攻擊手法。
🛡️ 目前未收到任何使用者資產受損的回報,用戶無需恐慌。建議所有用戶盡速將 BitBox 裝置升級至最新韌體版本 v9.26.5。
在內部的資安審查中,BitBox 團隊發現並修復了韌體中的多項安全問題。本次 Dixence 更新帶來了幾項關鍵的安全性改進,以及部分功能錯誤修正。
👉 最新 BitBoxApp 下載連結: bitbox.swiss/download
🔒 安全至上(Security First)
安全始終是 BitBox 的核心首要任務。透過導入前沿 AI 模型輔助的嚴格內部審查與測試,工程團隊主動排查出多項問題並於本次更新中全面修復。為了維持透明度,以下為各漏洞的詳細說明及潛在影響分析。
🔍 漏洞詳細說明
1. 開機引導程式(Bootloader)安全問題進展更新
在先前 Oeschinen 更新中已修復的一個漏洞,若被攻擊者利用,可能誘騙用戶在正版 BitBox02 上安裝惡意韌體以竊取資產。
- 攻擊難度: 極高。除需精密的技術實作外,攻擊者必須先透過成功的網路釣魚(如偽造的 BitBoxApp)誘騙用戶解鎖裝置並確認安裝。
- 影響型號: 僅特定早期 Bootloader 版本受影響,BitBox02 Nova 完全不受影響。
- 修復情況: 已於 Oeschinen 更新(韌體 v9.26.2)修復,無任何已知被利用情況。
2. Multi(多幣種)版本裝置的記憶體損壞問題
內部審查發現的嚴重記憶體損壞(Memory Corruption)問題。當 Multi 版本的 BitBox 尚未完成錢包初始化設定,且連接至受感染的惡意主機(電腦)時可能觸發,進而執行任意代碼或植入惡意韌體。
- 影響型號: 僅影響 Multi 多幣種版;Bitcoin-only(純比特幣版)無此程式碼,完全不受影響。
- 修復情況: 已於本次 Dixence 更新(韌體 v9.26.5)修復。
3. 靜默支付(Silent Payments)資金鎖定風險
靜默支付實作中的邏輯漏洞。攻擊者無法直接竊取資產,但若配合惡意主機設備,可能將發送的資金鎖定到非預期的地址,進而引發勒索風險(需雙方合作才能找回該筆交易款項)。
- 修復情況: 已於本次 Dixence 更新(韌體 v9.26.5)修復,未有用戶回報異常。
📊 影響範圍一覽表
| 裝置型號 | 受影響韌體版本 | 觸發條件與說明 |
|---|---|---|
| BitBox02 | ≤ 9.26.1 | 用戶安裝被植入惡意韌體的偽造 App 並完成刷機。 |
| BitBox02 / Nova (Multi 版) | ≤ 9.26.4 | 裝置尚未初始化建立錢包,且連接至惡意主機電腦。 |
| BitBox02 / Nova | 9.21.0 ~ 9.26.4 | 在受惡意軟體控制的主機上建立 Silent Payment 交易。 |
| 所有 BitBox 裝置 | ≥ 9.26.5 | ✅ 完全修復,不受任何上述漏洞影響。 |
🛠️ 用戶應採取的升級行動
- 開啟現有的 BitBoxApp,依據提示下載最新版應用程式(或前往官網 bitbox.swiss/download 下載)。
- 插入 BitBox 硬體錢包並解鎖。
- 前往 「Manage device」(管理裝置) 設置,點選並執行韌體更新至 9.26.5。
⚠️ 重要資安提醒
不肖人士可能會利用此類安全公告散布釣魚郵件以製造恐慌。請牢記:BitBox 官方絕不會要求您提供 24 個助記詞(Recovery Words)。除了在 BitBox 硬體螢幕上輸入驗證外,切勿將助記詞輸入到電腦、手機或任何網頁中!
⚙️ 其他修復與功能改進
- 修復了 iOS 與 iPadOS 上代幣兌換(Swap)功能運作不正常的問題。
- 針對敏感資料處理、密碼學操作、輸入驗證及裝置異常狀態防護進行了全面強化與修補。
本文翻譯自 BitBox 官方公告:BitBox 08.2026 Dixence update