En resumen

  • Sparrow Wallet lanzó la versión 2.5.4 después de una revisión de código asistida por IA.
  • El desarrollador Craig Raw dijo que la revisión produjo la mayoría de las correcciones de la actualización.
  • No encontró señales de explotación, pero recomienda actualizar.

El desarrollador de la billetera de Bitcoin centrada en la privacidad, Sparrow Wallet, lanzó la versión 2.5.4 el jueves después de una revisión de código asistida por IA que produjo la mayoría de las correcciones de la actualización, dijo el desarrollador Craig Raw a Decrypt.

Raw dijo que la revisión fue motivada principalmente por el lanzamiento de modelos de IA chinos sin restricciones y la nueva capacidad de buscar en grandes bases de código posibles explotaciones. No identificó los modelos utilizados para revisar Sparrow.

Myriad: ¿Cuándo lanzará OpenAI GPT-6? Haz clic para hacer tu predicción.
Myriad: ¿Cuándo lanzará OpenAI GPT-6? Haz clic para hacer tu predicción.

La revisión siguió a un ataque de julio que involucró una falla en el código de generación de semillas de Coldcard. La vulnerabilidad permitió a un atacante reconstruir claves privadas sin acceder a los dispositivos físicos. El fabricante de Coldcard, Coinkite, dijo que cree que la IA pudo haber ayudado al atacante a encontrar la falla.

"Obviamente, el incidente de Coldcard provocó una gran cantidad de actividad dentro del propio espacio de Bitcoin, pero fue realmente la llegada repentina de la capacidad de buscar grandes bases de código en busca de posibles exploits", dijo Raw a Decrypt.

Preguntado sobre qué correcciones provinieron de la revisión asistida por IA de Sparrow, Raw dijo: "La mayoría de ellas: fue la mayor parte del trabajo en esta versión".

Lanzada en 2020, Sparrow Wallet ofrece varias herramientas de privacidad y seguridad, incluido el control de monedas para elegir qué fondos de Bitcoin gastar, soporte de Tor para ayudar a ocultar las direcciones IP de los usuarios, y soporte de billetera de hardware y firma sin conexión para mantener las claves privadas fuera de línea.

El registro de cambios oficial de Sparrow enumera docenas de cambios de seguridad destinados a reducir la confianza en servicios externos. La billetera ahora confirma que las transacciones devueltas por los servidores Electrum (que proporcionan datos de blockchain a las billeteras de Bitcoin) son las solicitadas. También verifica las pruebas criptográficas de que las transacciones se registraron en un bloque de Bitcoin y verifica el último bloque de la cadena antes de mostrar las transacciones como confirmadas.

La versión 2.5.4 también fortalece la seguridad de la billetera de hardware BitBox02. Requiere la versión de firmware 9.4.0 o posterior y protección anti-klepto, que ayuda a evitar que un dispositivo comprometido filtre secretamente información de claves privadas al firmar una transacción.

Otros cambios afectan el manejo de Sparrow de dispositivos Ledger, Trezor y Keycard, billeteras multifirma, Payjoin, importaciones de billeteras y transacciones de Bitcoin parcialmente firmadas. La actualización también redacta las credenciales de Bitcoin Core y otros secretos de los registros de depuración, restringe el acceso a los directorios de billetera y respaldo, y cierra las fugas de DNS locales cuando se usa Tor.

Raw dijo que la cantidad de cambios no significaba que los fondos de los usuarios hubieran enfrentado una amenaza inmediata.

"No se encontró nada que probablemente pusiera en riesgo los fondos", dijo, agregando que personalmente revisó cada problema.

"Cada problema planteado fue revisado cuidadosamente por mí mismo, y múltiples pasadas independientes de IA", dijo.

Myriad: ¿Próximo movimiento del precio de Bitcoin? Haz clic para hacer tu predicción.
Myriad: ¿Próximo movimiento del precio de Bitcoin? Haz clic para hacer tu predicción.

Raw dijo que no había encontrado evidencia de que los problemas fueran explotados o de que los usuarios de Sparrow se vieran afectados, y consideró que tal explotación era improbable. No obstante, recomendó instalar la actualización, aunque reconoció que los usuarios con configuraciones aisladas (air-gapped) podrían ser reacios a realizar cambios.

"Siempre quiero que la gente actualice, y lo recomiendo—pero por supuesto hay quienes quizás ejecutan Sparrow en computadoras aisladas (air-gapped) que son reacios a hacer cualquier cambio en su configuración", dijo Raw. "En estos casos, alentaría a leer el registro de cambios de todos modos para tomar una decisión informada."

La revisión de Sparrow es parte de un impulso de seguridad más amplio de IA en todo el ecosistema de Bitcoin, con desarrolladores que utilizan la tecnología para escanear billeteras, protocolos de pago y bibliotecas de código en busca de fallas antes de que los atacantes las encuentren.