En bref

  • Sparrow Wallet a publié la version 2.5.4 à la suite d'une revue de code assistée par IA.
  • Le développeur Craig Raw a déclaré que la revue avait produit la plupart des correctifs de la mise à jour.
  • Il n'a trouvé aucun signe d'exploitation mais recommande de mettre à jour.

Le développeur de portefeuille Bitcoin axé sur la confidentialité Sparrow Wallet a publié la version 2.5.4 jeudi après une revue de code assistée par IA qui a produit la plupart des correctifs de la mise à jour, a déclaré le développeur Craig Raw à Decrypt.

Raw a déclaré que la revue avait été motivée principalement par la publication de modèles d'IA chinois sans restriction et par la nouvelle capacité de rechercher de grandes bases de code pour des exploits potentiels. Il n'a pas identifié les modèles utilisés pour examiner Sparrow.

Myriad: Quand OpenAI publiera-t-il GPT-6 ? Cliquez pour faire votre prédiction.
Myriad : Quand OpenAI publiera-t-il GPT-6 ? Cliquez pour faire votre prédiction.

La revue a suivi une attaque de juillet impliquant une faille dans le code de génération de graines de Coldcard. La vulnérabilité permettait à un attaquant de reconstruire les clés privées sans accéder aux appareils physiques. Le fabricant de Coldcard, Coinkite, a déclaré qu'il pensait que l'IA avait peut-être aidé l'attaquant à trouver la faille.

« Évidemment, l'incident Coldcard a déclenché une grande activité dans l'espace Bitcoin lui-même, mais c'est vraiment l'arrivée soudaine de la capacité de rechercher de grandes bases de code pour des exploits potentiels », a déclaré Raw à Decrypt.

Interrogé sur les correctifs provenant de la revue assistée par IA de Sparrow, Raw a déclaré : « La plupart d'entre eux — c'était l'essentiel du travail dans cette version. »

Lancé en 2020, Sparrow Wallet propose plusieurs outils de confidentialité et de sécurité, notamment le contrôle des pièces pour choisir quels fonds Bitcoin dépenser, le support Tor pour aider à masquer les adresses IP des utilisateurs, et le support des portefeuilles matériels et de la signature hors ligne pour garder les clés privées hors ligne.

Le journal des modifications officiel de Sparrow répertorie des dizaines de changements de sécurité visant à réduire la confiance dans les services externes. Le portefeuille confirme désormais que les transactions renvoyées par les serveurs Electrum — qui fournissent des données de blockchain aux portefeuilles Bitcoin — sont celles demandées. Il vérifie également les preuves cryptographiques que les transactions ont été enregistrées dans un bloc Bitcoin et vérifie le dernier bloc de la chaîne avant d'afficher les transactions comme confirmées.

La version 2.5.4 renforce également la sécurité du portefeuille matériel BitBox02. Elle exige la version 9.4.0 ou ultérieure du firmware et une protection anti-klepto, qui aide à empêcher un appareil compromis de divulguer secrètement des informations de clé privée lors de la signature d'une transaction.

D'autres changements affectent la gestion par Sparrow des appareils Ledger, Trezor et Keycard, des portefeuilles multisignature, de Payjoin, des importations de portefeuille et des transactions Bitcoin partiellement signées. La mise à jour masque également les identifiants Bitcoin Core et autres secrets des journaux de débogage, restreint l'accès aux répertoires de portefeuille et de sauvegarde, et ferme les fuites DNS locales lors de l'utilisation de Tor.

Raw a déclaré que le nombre de changements ne signifiait pas que les fonds des utilisateurs avaient été confrontés à une menace immédiate.

« Rien n'a été trouvé qui aurait pu mettre les fonds en danger », a-t-il déclaré, ajoutant qu'il avait personnellement vérifié chaque problème.

« Chaque problème soulevé a été soigneusement examiné par moi-même, et par plusieurs passes d'IA indépendantes », a-t-il déclaré.

Myriad: Bitcoin next price move? Click to make your prediction.
Myriad : prochain mouvement du prix du Bitcoin ? Cliquez pour faire votre prédiction.

Raw a déclaré n'avoir trouvé aucune preuve que les problèmes aient été exploités ou que les utilisateurs de Sparrow aient été affectés, et a jugé une telle exploitation peu probable. Il a néanmoins recommandé d'installer la mise à jour, tout en reconnaissant que les utilisateurs disposant de configurations déconnectées (air-gapped) pourraient être réticents à effectuer des changements.

« Je veux toujours que les gens mettent à jour, et je le recommande – mais bien sûr, il y a ceux qui exécutent peut-être Sparrow sur des ordinateurs déconnectés (air-gapped) et qui sont réticents à apporter des modifications à leur configuration », a déclaré Raw. « Dans ces cas, je les encouragerais à lire le journal des modifications (changelog) pour faire un choix éclairé. »

La revue de Sparrow s'inscrit dans une initiative de sécurité plus large basée sur l'IA dans l'écosystème Bitcoin, où les développeurs utilisent la technologie pour analyser les portefeuilles, les protocoles de paiement et les bibliothèques de code à la recherche de failles avant que les attaquants ne les trouvent.