บิตบ็อกซ์ (BitBox) ผู้ผลิตกระเป๋าฮาร์ดแวร์คริปโตเปิดเผยว่าพบช่องโหว่ด้านความปลอดภัยร้ายแรง 2 จุดในอุปกรณ์ของบริษัท ก่อนออกอัปเดตเฟิร์มแวร์เวอร์ชัน v9.26.5 เพื่อแก้ไขทันที
Bitcoin News รายงานเมื่อวันที่ 18 (เวลาท้องถิ่น) ผ่านทาง X (เดิมคือ Twitter) ว่าบิตบ็อกซ์เปิดเผยช่องโหว่ทั้งสองจุดต่อสาธารณะ โดยบริษัทระบุว่าจนถึงขณะนี้ยังไม่พบกรณีที่ช่องโหว่ถูกนำไปใช้จริงหรือมีเงินของผู้ใช้ถูกขโมยแต่อย่างใด ปัญหาทั้งหมดได้รับการแก้ไขในเฟิร์มแวร์เวอร์ชันล่าสุด v9.26.5 แล้ว และบริษัทขอให้ผู้ใช้ทุกคนอัปเดตทันที
ช่องโหว่ทั้งสองจุดถูกตรวจพบระหว่างกระบวนการตรวจสอบความปลอดภัยภายในของบริษัท จุดแรกส่งผลกระทบต่ออุปกรณ์ “BitBox Multi” โดยเปิดช่องให้อุปกรณ์โฮสต์ที่ถูกฝังมัลแวร์สามารถรันโค้ดใดก็ได้ หรือแม้แต่ติดตั้งเฟิร์มแวร์อันตรายลงในกระเป๋าที่ยังตั้งค่าเริ่มต้นไม่เสร็จสมบูรณ์ ส่วนอีกจุดเกี่ยวข้องกับฟีเจอร์ Silent Payments ซึ่งช่วยให้ผู้รับเงินไม่ต้องสร้างที่อยู่ใหม่ทุกครั้งที่ทำธุรกรรมบิตคอยน์ (BTC) แต่ยังคงความเป็นส่วนตัวไว้ได้ ช่องโหว่ในฟีเจอร์นี้เปิดช่องให้ผู้โจมตีที่ควบคุมอุปกรณ์โฮสต์อันตรายเปลี่ยนเส้นทางเงินไปยังที่อยู่ที่ไม่ได้ตั้งใจ ซึ่งบริษัทระบุว่าอาจทำให้บิตคอยน์ถูกล็อกจนไม่สามารถถอนออกได้ และอาจถูกใช้เป็นเครื่องมือเรียกค่าไถ่ได้ในบางกรณี
นอกจากนี้ บิตบ็อกซ์ยังเปิดเผยรายละเอียดเพิ่มเติมของช่องโหว่ใน “bootloader” ที่เคยแก้ไขไปแล้วก่อนหน้านี้ โดย bootloader ทำหน้าที่ตรวจสอบว่าเฟิร์มแวร์ที่กำลังจะรันเป็นของแท้หรือไม่เมื่อเปิดเครื่อง บริษัทระบุว่าช่องโหว่นี้อาจถูกใช้หลอกให้ผู้ใช้ติดตั้งเฟิร์มแวร์ปลอมที่นำไปสู่การขโมยเงินได้ อย่างไรก็ตาม ช่องโหว่นี้ได้รับการแก้ไขไปแล้วในอัปเดตก่อนหน้า และครั้งนี้เป็นเพียงการเปิดเผยรายละเอียดวิธีการทำงานเพิ่มเติมเท่านั้น
กระเป๋าฮาร์ดแวร์เป็นอุปกรณ์ที่เก็บกุญแจส่วนตัวแยกออกจากอินเทอร์เน็ตเพื่อลดความเสี่ยงจากการถูกแฮ็ก จึงเป็นที่นิยมในกลุ่มผู้ใช้ที่ถือครองสินทรัพย์มูลค่าสูงในระยะยาว แต่กรณีนี้ก็ตอกย้ำอีกครั้งว่า หากคอมพิวเตอร์หรือซอฟต์แวร์โฮสต์ที่เชื่อมต่อกับอุปกรณ์ติดมัลแวร์ เงินของผู้ใช้ก็ยังมีความเสี่ยงได้ แม้ตัวกระเป๋าฮาร์ดแวร์เองจะปลอดภัยทางกายภาพก็ตาม ก่อนหน้านี้กระเป๋าฮาร์ดแวร์บิตคอยน์ (BTC) อย่างบิตคีย์ (Bitkey) ก็เคยพบข้อบกพร่องในขั้นตอนยืนยันตัวตนของแอปพลิเคชันมือถือมาแล้ว เช่นเดียวกับโคลด์การ์ด (Coldcard) ที่เคยเกิดข้อบกพร่องในกระบวนการสุ่มตัวเลขสำหรับสร้างซีด (seed) จนกลายเป็นประเด็นถกเถียงด้านความปลอดภัยในวงการ บิตบ็อกซ์จึงย้ำเตือนให้ผู้ใช้ทุกคนอัปเดตเฟิร์มแวร์เป็นเวอร์ชัน v9.26.5 โดยเร็วที่สุด
ความคิดเห็น 0