יצרנית ארנקי החומרה BitBox שחררה עדכון קושחה (Firmware) דחוף, לאחר שנחשפו שתי חולשות אבטחה אשר הוגדרו על ידה כ"חמורות" ועלולות היו לסכן את כספי המשתמשים. החברה ממליצה לכל מחזיקי המכשירים לעדכן מיד לגרסה 9.26.5. לצד פרסום החולשות, הבהירה BitBox כי עד כה לא התקבלו דיווחים על ניצול פעיל של הפרצות או על אובדן כספים בפועל מצד המשתמשים.
העדכון הדחוף מגיע בתקופה מתוחה במיוחד עבור שוק האחסון העצמאי (Self-custody) של מטבעות דיגיטליים. החשש בענף מתעורר על רקע שרשרת אירועי אבטחה חמורים בחברות מתחרות, שהובילו לגניבות ענק של קריפטו ולדליפת פרטים אישיים של עשרות אלפי לקוחות.
שתי חולשות חמורות: מהרצת קוד ועד דרישת כופר
על פי הדיווח ב-Cointelegraph, גילוי הליקויים נחשף במסגרת הודעת אבטחה רשמית שפרסמה BitBox. החברה פירטה את שתי החולשות המרכזיות שזוהו בקוד שלה:
שיבוש זיכרון (Memory Corruption): רכיב פגיע שמשפיע על דגמי Multi של BitBox02 ו-BitBox02 Nova אשר טרם הוגדרו מראש עם ארנק. מחשב מארח זדוני המחובר למכשיר יכול היה לנצל פרצה זו כדי להריץ קוד שרירותי, להתקין גרסת קושחה זדונית ולגרום בסופו של דבר לאובדן כספים מוחלט.
כשל בייעוד כתובות הביטקוין: החולשה השנייה נוגעת ליישום מנגנון התשלומים השקטים (Silent Payments) במכשיר. פגיעות זו איפשרה לגורם זדוני לנתב ולנעול מטבעות ביטקוין (Bitcoin) בכתובת שונה מזו שהמשתמש התכוון אליה.
בחברה הבהירו כי הפרצה השנייה לא איפשרה גניבה ישירה של הכספים לידי התוקף, אך ציינו את תרחיש הסיכון המרכזי: "גניבה ישירה לא הייתה אפשרית, אך תוקף יכול היה לפעול בשיטת כופר ולדרוש תשלום מבעל המטבעות כדי לשתף פעולה בשחזורם".
גל פגיעות בארנקי חומרה: הלקח מאירוע Coldcard
החשיפה של BitBox מתרחשת על רקע פגיעה קשה בביטחון המשקיעים, בעקבות פרצת אבטחה חמורה בארנקי החומרה של Coldcard. באותו מקרה, שינוי בקוד שנערך עוד במרץ 2021 נותר בלתי מזוהה במשך יותר מחמש שנים, ופגע במנגנון מחולל המספרים האקראיים של מפתח השחזור (Seed). הכשל איפשר לתוקפים לנחש מפתחות פרטיים מרחוק ולבצע פריצות כוח גס (Brute-force) ללא צורך בגישה פיזית למכשיר.
נתונים שנחשפו על ידי מחלקת המחקר של Galaxy Research מראים את היקף הנזק של אירוע Coldcard: סך הגניבות המצטבר עבר את רף ה-112 מיליון דולר. התוקפים הצליחו לרוקן כ-1,778.6 מטבעות ביטקוין. הפריצה פגעה ביותר מ-8,600 כתובות ארנק שונות.
דליפות מידע נוספות וסיכוני פישינג
לצד בעיות הקוד המובנות במכשירים עצמם, תעשיית ארנקי החומרה מתמודדת לאחרונה גם עם זליגת נתונים של לקוחותיה. חברות בולטות נוספות כמו Trezor ו-SafePal דיווחו לאחרונה על תקריות אבטחה בספקי צד שלישי:
חברת Trezor דיווחה על 13,689 לקוחות שנפגעו, כשמקור הדליפה הוא ספקית השילוב ShipMonk, והסיכון המרכזי הוא הנדסה חברתית ופישינג. חברת SafePal דיווחה על 39,798 לקוחות שנפגעו, כשמקור הדליפה הוא תוסף מעקב הזמנות, והסיכון המרכזי הוא התחזות והונאות ממוקדות.
שתי החברות הדגישו כי הדליפות הללו לא חשפו מפתחות פרטיים, סיסמאות או מילות שחזור, והמכשירים עצמם נותרו בטוחים. עם זאת, המידע שנחשף מאפשר לתוקפים להוציא לפועל מתקפות דיג (Phishing) מתוחכמות והתחזות לגורמי תמיכה טכנית.
המשמעות עבור משקיעי הקריפטו בישראל
התרחבות השימוש בארנקי חומרה בישראל בקרב משקיעים פרטיים וחברות המחזיקות נכסים דיגיטליים, מדגישה את החשיבות של תחזוקת אבטחה שוטפת. ארנקי חומרה נחשבים לפתרון המאובטח ביותר לשמירת מפתחות פרטיים, אך אירועי ה-BitBox וה-Coldcard מוכיחים כי גם רכיבי חומרה ייעודיים דורשים ערנות מתמדת.
משתמשים ישראלים המחזיקים במכשירי BitBox נקראים לבצע עדכון גרסה מיידי באמצעות התוכנה הרשמית בלבד, ולא להסתמך על הודעות דוא"ל או קישורים חיצוניים העלולים להוות ניסיון פישינג.
למה זה חשוב לך
עבור משקיעי קריפטו ישראלים המחזיקים ארנקי חומרה, האירועים מזכירים שגם פתרונות שנחשבים "בטוחים ביותר" דורשים עדכון קבוע ובדיקה יזומה של הודעות היצרן. מומלץ לבדוק כעת אם המכשיר שברשותכם מעודכן לגרסה האחרונה, ולהימנע מלחיצה על קישורים בהודעות שמגיעות לכאורה מהיצרן. ערנות לפרטים אישיים שנחשפו בדליפות דומות חשובה גם כדי להימנע מהתחזות ופישינג ממוקד.
קראו גם: Nscale מגישה תשקיף להנפקה בוול סטריט בעקבות עסקת ענק עם אנתרופיק · הקלות המס לכריינים בסכנה: הרפובליקנים שוקלים להסיר סעיפים מחוק הקריפטו





