Hardwarewallets onder vuur: na Coldcard nu ook lekken bij BitBox
In dit artikel:
Hardwarewalletfabrikant BitBox heeft twee ernstige beveiligingslekken in de BitBox02 en BitBox02 Nova opgelost met een firmware-update. Volgens het bedrijf zijn er geen aanwijzingen dat aanvallers de kwetsbaarheden daadwerkelijk hebben misbruikt of dat gebruikers daardoor Bitcoin zijn kwijtgeraakt.
Het ernstigste lek zat in de Multi-versies van beide apparaten en gold alleen voor wallets waarop nog geen wallet was ingesteld. Als zo’n apparaat werd aangesloten op een kwaadwillende computer, kon een aanvaller door een geheugenfout mogelijk eigen code uitvoeren en schadelijke firmware installeren. Daarmee zouden privésleutels kunnen worden blootgesteld, wat in het zwaarste scenario tot verlies van Bitcoin kon leiden.
De tweede kwetsbaarheid had betrekking op Silent Payments, een functie die privacy bij het ontvangen van Bitcoin moet verbeteren. Een kwaadwillend aangesloten apparaat kon ervoor zorgen dat een betaling naar een ander adres werd gestuurd dan de gebruiker bedoelde. De aanvaller kreeg de munten niet automatisch zelf, maar de eigenaar kon ze wel kwijtraken of er niet meer bij kunnen. BitBox achtte het zelfs mogelijk dat vervolgens losgeld zou worden gevraagd.
De incidenten komen op een moment waarop meerdere fabrikanten van hardwarewallets beveiligingsproblemen melden. Bij concurrent Coldcard wordt een veel ouder probleem, dat mogelijk teruggaat tot een firmwarewijziging uit maart 2021, in verband gebracht met daadwerkelijke diefstal. Door onvoldoende willekeur bij het genereren van wallet-seeds zouden aanvallers mogelijke herstelzinnen hebben kunnen achterhalen zonder het apparaat in handen te hebben. Galaxy Research koppelt de zaak aan ruim 112 miljoen dollar aan gestolen Bitcoin, verdeeld over ongeveer 1.778,6 BTC en meer dan 8.600 adressen.
Ook Trezor en SafePal meldden dat klantgegevens via externe dienstverleners waren gelekt. Het ging samen om gegevens van ruim 53.000 klanten; privésleutels en herstelzinnen werden volgens de bedrijven niet buitgemaakt. Zulke informatie kan wel worden gebruikt voor gerichte phishing, waarbij criminelen slachtoffers proberen te verleiden hun herstelzin af te staan.
BitBox-gebruikers wordt aangeraden de nieuwste firmware uitsluitend via officiële kanalen te installeren. De reeks incidenten onderstreept dat niet alleen de hardware, maar ook firmware, software en externe partners goed beveiligd moeten zijn.
De Oranjezomer: Presentator Johnny de Mol en analist Richard Witschge donderdag te zien bij duel Sion-Ajax op KIJK