BitBox修复硬件钱包漏洞,安全防线再受考验
加密资产安全领域又一次暴露出基础设施层面的风险。瑞士硬件钱包制造商 BitBox 近日宣布,在内部 AI 安全审计过程中发现其设备固件存在两处严重漏洞以及一个引导加载程序问题,并推出名为 Dixence 的安全更新进行修复。
从披露的信息看,这些漏洞并未造成用户资产损失,助记词安全也没有受到影响。但对于硬件钱包行业而言,漏洞本身依然具有警示意义。毕竟,硬件钱包被用户视为数字资产最后一道防线,一旦设备固件出现问题,即便攻击条件复杂,也可能影响市场对产品安全性的信任。
此次发现的问题主要集中在旧型号设备。
其中,引导加载程序漏洞影响旧款 BitBox02。攻击者如果能够提前接触设备,并结合特定攻击流程,可以加载恶意固件,从而尝试窃取用户资产。BitBox 表示,该问题已经在 7 月发布的 Oeschinen 更新中得到部分修复,最新安全补丁进一步加强了防护机制。
另一项严重漏洞出现在 Multi 版本设备初始化之前的阶段。理论上,攻击者可能利用该漏洞执行任意代码。不过,实际利用仍需要满足较高条件,包括设备被篡改以及用户完成解锁操作。
第三个问题则与静默支付功能有关。该漏洞无法直接导致资产被盗,但可能造成交易相关功能异常,甚至导致用户资金暂时无法使用。
BitBox 强调,目前没有发现任何用户资金因为这些漏洞遭到攻击,新推出的 Nova 版本设备也不受影响。
硬件钱包行业近年来面临的安全挑战正在发生变化。过去,攻击者更多瞄准交易平台、私钥泄露或者钓鱼网站,而随着用户资产逐渐从中心化交易所转向个人托管,硬件设备本身成为新的攻击目标。
这也是为什么越来越多钱包厂商开始引入自动化安全检测、形式化验证以及 AI 辅助审计工具。软件规模不断扩大后,仅依靠传统人工代码审查已经很难覆盖所有潜在风险。
不过,AI 审计也并非万能方案。它能够帮助开发团队发现隐藏问题,却无法替代完整的安全体系。硬件钱包涉及芯片、固件、供应链以及用户操作流程,每一个环节都可能成为攻击入口。
类似事件在加密行业并不少见。过去几年,无论是跨链桥漏洞,还是智能合约攻击,都说明数字资产基础设施的安全竞争正在从“有没有功能”转向“能否长期稳定运行”。
BitBox 此次主动披露漏洞并推出更新,也反映出硬件钱包厂商正在改变处理安全问题的方式。对于用户而言,定期更新固件、避免使用来源不明设备,仍然是保护资产最简单有效的措施。
随着机构资金和普通用户继续进入加密市场,钱包不再只是一个存储工具,而逐渐成为数字资产体系中的关键入口。安全问题,也会越来越接近传统金融基础设施所面对的标准。





