יצרנית ארנקי החומרה BitBox שחררה עדכון קושחה (Firmware) דחוף, לאחר שנחשפו שתי חולשות אבטחה אשר הוגדרו על ידה כ"חמורות" ועלולות היו לסכן את כספי המשתמשים. החברה ממליצה לכל מחזיקי המכשירים לעדכן מיד לגרסה 9.26.5. לצד פרסום החולשות, הבהירה BitBox כי עד כה לא התקבלו דיווחים על ניצול פעיל של הפרצות או על אובדן כספים בפועל מצד המשתמשים.
העדכון הדחוף מגיע בתקופה מתוחה במיוחד עבור שוק האחסון העצמאי (Self-custody) של מטבעות דיגיטליים. החשש בענף מתעורר על רקע שרשרת אירועי אבטחה חמורים בחברות מתחרות, שהובילו לגניבות ענק של קריפטו ולדליפת פרטים אישיים של עשרות אלפי לקוחות.
שתי חולשות חמורות: מהרצת קוד ועד דרישת כופר
על פי הדיווח ב-Cointelegraph, גילוי הליקויים נחשף במסגרת הודעת אבטחה רשמית שפרסמה BitBox. החברה פירטה את שתי החולשות המרכזיות שזוהו בקוד שלה:
- שיבוש זיכרון (Memory Corruption): רכיב פגיע שמשפיע על דגמי Multi של BitBox02 ו-BitBox02 Nova אשר טרם הוגדרו מראש עם ארנק. מחשב מארח זדוני המחובר למכשיר יכול היה לנצל פער זה כדי להריץ קוד שרירותי, להתקין גרסת קושחה זדונית ולגרום בסופו של דבר לאובדן כספים מוחלט.
- כשל בייעוד כתובות הביטקוין: החולשה השנייה נוגעת ליישום מנגנון התשלומים השקטים (Silent Payments) במכשיר. פגיעות זו איפשרה לגורם זדוני לנתב ולנעול מטבעות ביטקוין (Bitcoin) בכתובת שונה מזו שהמשתמש התכוון אליה.
בחברה הבהירו כי הפרצה השנייה לא איפשרה גניבה ישירה של הכספים לידי התוקף, אך ציינו את תרחיש הסיכון המרכזי:
"גניבה ישירה לא הייתה אפשרית, אך תוקף יכול היה לפעול בשיטת כופר ולדרוש תשלום מבעל המטבעות כדי לשתף פעולה בשחזורם".
גל פגיעות בארנקי חומרה: הלקח מאירוע Coldcard
החשיפה של BitBox מתרחשת על רקע פגיעה קשה בביטחון המשקיעים, בעקבות פרצת אבטחה חמורה בארנקי החומרה של Coldcard. באותו מקרה, שינוי בקוד שנערך עוד במרץ 2021 נותר בלתי מזוהה במשך יותר מחמש שנים, ופגע במנגנון מחולל המספרים האקראיים של מפתח השחזור (Seed). הכשל איפשר לתוקפים לנחש מפתחות פרטיים מרחוק ולבצע פריצות כוח גס (Brute-force) ללא צורך בגישה פיזית למכשיר.
נתונים שנחשפו על ידי מחלקת המחקר של Galaxy Research מראים את היקף הנזק של אירוע Coldcard:
- סך הגניבות המצטבר עבר את רף ה-112 מיליון דולר.
- התוקפים הצליחו לרוקן כ-1,778.6 מטבעות ביטקוין.
- הפריצה פגעה ביותר מ-8,600 כתובות ארנק שונות.
דליפות מידע נוספות וסיכוני פישינג
לצד בעיות הקוד המובנות במכשירים עצמם, תעשיית ארנקי החומרה מתמודדת לאחרונה גם עם זליגת נתונים של לקוחותיה. חברות בולטות נוספות כמו Trezor ו-SafePal דיווחו לאחרונה על תקריות אבטחה בספקי צד שלישי:
| חברה | מספר לקוחות שנפגעו | מקור הדליפה | סיכון מרכזי |
|---|---|---|---|
| Trezor | 13,689 | ספקית השילוב ShipMonk | הנדסה חברתית ופישינג |
| SafePal | 39,798 | תוסף מעקב הזמנות | התחזות והונאות ממוקדות |
שתי החברות הדגישו כי הדליפות הללו לא חשפו מפתחות פרטיים, סיסמאות או מילות שחזור, והמכשירים עצמם נותרו בטוחים. עם זאת, המידע שנחשף מאפשר לתוקפים להוציא לפועל מתקפות דיג (Phishing) מתוחכמות והתחזות לגורמי תמיכה טכנית.
המשמעות עבור משקיעי הקריפטו בישראל
התרחבות השימוש בארנקי חומרה בישראל בקרב משקיעים פרטיים וחברות המחזיקות נכסים דיגיטליים, מדגישה את החשיבות של תחזוקת אבטחה שוטפת. ארנקי חומרה נחשבים לפתרון המאובטח ביותר לשמירת מפתחות פרטיים, אך אירועי ה-BitBox וה-Coldcard מוכיחים כי גם רכיבי חומרה ייעודיים דורשים ערנות מתמדת. משתמשים ישראלים המחזיקים במכשירי BitBox נקראים לבצע עדכון גרסה מיידי באמצעות התוכנה הרשמית בלבד, ולא להסתמך על הודעות דוא"ל או קישורים חיצוניים העלולים להוות ניסיון פישינג.
האמור בכתבה זו מובא למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ השקעות, המלצה או שידול לביצוע פעולות בניירות ערך. הנתונים מבוססים על מקורות גלויים ונכונים למועד פרסומם. הכותב/ת עשוי/ה להחזיק בניירות הערך המוזכרים. כל הפועל על סמך התוכן עושה זאת על דעתו ואחריותו הבלעדית.

