Швейцарская компания BitBox 18 августа 2026 года опубликовала экстренное обновление прошивки для своих аппаратных кошельков BitBox02 и BitBox02 Nova. Патч версии 9.26.5 закрывает две уязвимости, классифицированные как «серьёзные» (severe), которые теоретически могли привести к компрометации устройств или блокировке биткоинов пользователей.

Две уязвимости — две угрозы

Первая проблема затрагивала Multi-версии кошельков BitBox02 и BitBox02 Nova, которые ещё не были настроены пользователями. Уязвимость связана с повреждением памяти: вредоносное ПО на компьютере владельца могло использовать эту брешь для выполнения произвольного кода на устройстве и потенциальной установки поддельной прошивки. В случае успешной атаки злоумышленник получал контроль над генерацией приватных ключей, что прямо угрожало средствам пользователя.

Вторая уязвимость касалась реализации протокола Silent Payments — технологии приватных биткоин-транзакций. Атакующий мог заставить кошелёк отправить BTC на адрес, не предусмотренный пользователем. Прямая кража была невозможна, но злоумышленник мог потребовать выкуп за содействие в восстановлении доступа к заблокированным монетам.

BitBox подчеркнула, что на момент публикации не получила ни одного сообщения об эксплуатации уязвимостей или реальных потерях средств. Компания рекомендовала всем владельцам устройств немедленно обновиться до версии 9.26.5.

Волна инцидентов с аппаратными кошельками

Обновление BitBox вышло на фоне серии громких инцидентов с hardware-кошельками. Самым масштабным стала эксплуатация уязвимости в кошельках Coldcard, обнаруженной в марте 2021 года, но оставшейся незамеченной более пяти лет. Баг затрагивал генератор случайных чисел при создании seed-фраз, что позволило хакерам методом перебора восстановить приватные ключи без физического доступа к устройствам.

По данным Galaxy Research на 15 августа 2026 года, потери от атак на Coldcard превысили $112 млн: злоумышленники вывели около 1778,6 BTC с более чем 8600 адресов. Июль 2026-го стал вторым по масштабу убытков месяцем года в криптоиндустрии — частично из-за этой серии краж.

Кроме того, в августе произошли утечки клиентских данных у Trezor и SafePal. Trezor сообщила о компрометации информации 13 689 покупателей из-за бреши у логистического партнёра ShipMonk. SafePal раскрыла данные 39 798 клиентов из-за ошибки авторизации в плагине отслеживания заказов. Хотя ни приватные ключи, ни seed-фразы не пострадали, утекшие адреса электронной почты и данные заказов могут использоваться для таргетированного фишинга.

Что это значит для российских инвесторов

Владельцам BitBox02 и BitBox02 Nova в России необходимо срочно обновить прошивку до версии 9.26.5 через официальное приложение BitBoxApp. Процедура занимает несколько минут и не требует переноса средств. Если вы используете Coldcard — проверьте, не затронута ли ваша версия прошивки (уязвимыми считаются устройства с firmware от марта 2021 до августа 2026). Рекомендуется создать новый seed на обновлённом устройстве и перевести на него средства со старого кошелька.

Для российских пользователей актуален выбор надёжных hardware-кошельков, доступных через проверенные обменники и международные биржи вроде Bybit или MEXC, принимающих P2P-платежи в рублях. При покупке кошелька следите, чтобы упаковка была целой, а устройство — новым: покупка с рук повышает риск получить модифицированное устройство. Храните seed-фразу офлайн, никогда не вводите её в цифровом виде и игнорируйте любые письма с просьбами «подтвердить» или «обновить» кошелёк — это классическая схема фишинга, особенно после утечек у Trezor и SafePal.