BitBox lost ernstige beveiligingslekken op
BitBox heeft twee ernstige beveiligingslekken in zijn hardware wallets gedicht. Een van de kwetsbaarheden kon aanvallers in staat stellen kwaadaardige software op een wallet te installeren. Het andere probleem kon ervoor zorgen dat bitcoin op een verkeerd adres terechtkwam. BitBox adviseert gebruikers daarom om hun apparaat bij te werken naar firmwareversie 9.26.5.

Volgens BitBox zijn er geen aanwijzingen dat aanvallers de kwetsbaarheden daadwerkelijk hebben misbruikt. Het bedrijf heeft ook geen meldingen ontvangen van gebruikers die hierdoor crypto verloren. Toch komt de ontdekking op een gevoelig moment. Recente incidenten bij andere hardware wallets laten zien dat ook apparaten voor self-custody kwetsbaarheden kunnen bevatten.
Beveiligingslek raakt BitBox02 en BitBox02 Nova
Het ernstigste beveiligingslek zat in de Multi-edities van de BitBox02 en BitBox02 Nova. Het probleem speelde alleen bij apparaten waarop nog geen wallet was ingesteld.
Door een fout in het geheugen kon een kwaadaardige computer mogelijk eigen code uitvoeren op het aangesloten apparaat. In het slechtste geval kon een aanvaller daardoor aangepaste firmware installeren en uiteindelijk toegang proberen te krijgen tot het cryptovermogen van een gebruiker.
Firmware is de software die rechtstreeks op een hardware wallet draait. Deze software regelt onder meer hoe het apparaat transacties verwerkt en ondertekent. Een fout in de firmware kan daarom gevolgen hebben voor de beveiliging van de wallet.
BitBox heeft het probleem opgelost in firmwareversie 9.26.5 en raadt alle gebruikers aan deze versie te installeren.
Tweede lek zat in Silent Payments
BitBox ontdekte daarnaast een kwetsbaarheid in de ondersteuning voor Silent Payments. Deze Bitcoin-technologie maakt het mogelijk om betalingen te ontvangen zonder telkens een nieuw openbaar ontvangstadres te delen.
Het beveiligingslek kon ervoor zorgen dat bitcoin naar een ander adres ging dan de gebruiker bedoelde. Een aanvaller kon de munten daarmee niet rechtstreeks stelen, maar kon ze mogelijk wel ontoegankelijk maken voor de eigenaar.
Daarmee ontstond een risico op afpersing. Een aanvaller zou bijvoorbeeld geld kunnen vragen in ruil voor medewerking om de bitcoin terug te krijgen.
Ook bij deze kwetsbaarheid kent BitBox geen gevallen waarin gebruikers daadwerkelijk geld verloren.
Coldcard-incident vergroot zorgen over hardware wallets
De beveiligingsupdate van BitBox volgt kort na een veel groter incident rond Coldcard. Daar bleef een kwetsbaarheid die terugging tot een firmwarewijziging uit maart 2021 jarenlang onopgemerkt.
Het probleem beïnvloedde de manier waarop bepaalde wallets hun wallet seed genereerden. Een wallet seed bestaat meestal uit 12 of 24 herstelwoorden en vormt de basis waarmee een wallet zijn private keys aanmaakt. Wie de juiste seed achterhaalt, kan doorgaans ook toegang krijgen tot de bijbehorende crypto.
Aanvallers konden bij getroffen Coldcard-wallets mogelijke seeds op grote schaal uitproberen en zo private keys achterhalen. Ze hoefden daarvoor geen fysieke toegang tot de hardware wallet te hebben.
Galaxy Research schatte de totale schade op meer dan $112 miljoen. Aanvallers haalden ongeveer 1.778,6 BTC weg bij meer dan 8.600 adressen.
Het incident maakt duidelijk waarom firmware bij hardware wallets een belangrijk onderdeel van de beveiliging blijft. Een apparaat kan private keys offline bewaren, maar een fout in de software kan alsnog een risico vormen.
Ook klantgegevens van walletgebruikers gelekt
Hardwarewalletbedrijven kregen recent ook met een ander beveiligingsprobleem te maken. Bij Trezor en SafePal lekten klant- en bestelgegevens van in totaal meer dan 53.000 mensen.
Bij Trezor ging het om gegevens van 13.689 klanten die via verzendpartner ShipMonk waren blootgesteld. SafePal meldde dat een fout in een plug-in voor het volgen van bestellingen gegevens van 39.798 klanten toegankelijk maakte.
De datalekken gaven aanvallers geen toegang tot hardware wallets, private keys of recovery phrases. De gelekte persoonsgegevens kunnen echter wel worden gebruikt voor gerichte phishing.
Criminelen kunnen zich bijvoorbeeld voordoen als een walletfabrikant en gebruikers proberen te overtuigen hun herstelwoorden of andere gevoelige informatie te delen. Een echte walletaanbieder zal nooit vragen om een volledige recovery phrase.
Wat betekent de BitBox-update voor gebruikers?
Voor BitBox-gebruikers is het vooral belangrijk om te controleren of firmwareversie 9.26.5 op hun apparaat staat. Daarmee zijn de twee bekendgemaakte beveiligingsproblemen opgelost.
De situatie laat tegelijkertijd zien dat self-custody meer vraagt dan alleen het kopen van een hardware wallet. Bij self-custody beheert de gebruiker zelf de private keys en is er geen beurs of andere partij die verloren toegang kan herstellen.
Dat geeft meer controle over bitcoin en andere crypto, maar maakt goed beveiligingsbeheer belangrijker. Actuele firmware, een veilig opgeslagen recovery phrase en het controleren van transactiegegevens op het scherm van de hardware wallet blijven daarbij essentieel.
Conclusie
BitBox heeft twee ernstige beveiligingslekken opgelost zonder dat er voor zover bekend gebruikers geld verloren. De kwetsbaarheden konden onder meer leiden tot kwaadaardige firmware en problemen bij Bitcoin-transacties.
Voor crypto-investeerders onderstrepen de BitBox-beveiligingslekken vooral het belang van software-updates. Een hardware wallet verkleint veel online risico’s, maar vormt geen garantie tegen iedere aanval. Zeker na de recente problemen bij Coldcard is het verstandig om firmware-updates niet uit te stellen.
Veelgestelde vragen
Wat zijn de BitBox-beveiligingslekken?
BitBox ontdekte twee kwetsbaarheden. Het eerste lek kon het mogelijk maken om kwaadaardige firmware te installeren op bepaalde BitBox02- en BitBox02 Nova-apparaten. Het tweede probleem zat in Silent Payments en kon bitcoin naar een onbedoeld adres sturen.
Welke BitBox-firmware heb ik nodig?
BitBox adviseert gebruikers om firmwareversie 9.26.5 te installeren. Deze versie bevat de oplossingen voor de twee bekendgemaakte beveiligingslekken.
Zijn gebruikers bitcoin verloren door de BitBox-lekken?
Volgens BitBox zijn er geen meldingen van misbruik en heeft het bedrijf geen gevallen vastgesteld waarbij gebruikers door deze kwetsbaarheden geld verloren.





Gerelateerd Nieuws
Bitcoin


