安全警报:多签钱包发布关键固件更新

近日,一款专注于比特币多签功能的硬件钱包发布了其v0.4.0版本更新。此次更新的核心目的是修复两个已被发现的安全问题。开发团队在公告中确认,目前尚未发现有任何用户资金因这些漏洞而遭受损失。

已修复的安全漏洞详情

本次更新主要针对以下两个独立的问题:

  • 漏洞一(编号FSA-2026-001): 攻击者可能通过构造恶意的签名请求,将某一笔交易输出虚假地标记为“属于用户钱包”。此前的设备固件在验证环节存在缺陷,未能核验这一声明的真实性,并且不会在最终的交易确认屏幕上显示这一可疑输出。这可能导致用户在不知情的情况下,批准将资金发送到自己从未见过的地址。
  • 漏洞二(编号FSA-2026-002): 该漏洞涉及钱包的找零地址处理机制。在某些特定情况下,生成的找零地址可能会超出钱包标准恢复短语的扫描范围。这会导致用户在后续使用备份恢复钱包时,系统显示部分资金“缺失”,尽管这些资产实际上仍然安全地存在于钱包链上地址中,只是无法通过常规恢复流程直接看见。

更新内容与用户操作指南

安装v0.4.0版本的应用后,用户会收到升级设备固件的明确提示。除了修复上述漏洞,本次更新还引入了一项重要的安全改进:固件降级保护。这一功能旨在防止设备被恶意回滚到存在已知安全缺陷的旧版固件,从而提升了产品的整体安全性。

钱包开发团队向所有用户发出了明确建议:为了确保资产安全,应尽快完成配套应用程序和设备固件的双重更新。对于多签钱包用户而言,及时保持软件和硬件的同步更新是管理安全风险的关键步骤之一。