W skrócie
- Sparrow Wallet wydał wersję 2.5.4 po przeglądzie kodu wspomaganym przez sztuczną inteligencję.
- Deweloper Craig Raw powiedział, że przegląd wygenerował większość poprawek w aktualizacji.
- Nie znalazł oznak wykorzystania, ale zaleca aktualizację.
Deweloper Sparrow Wallet, portfela Bitcoin skoncentrowanego na prywatności, wydał w czwartek wersję 2.5.4 po przeglądzie kodu wspomaganym przez sztuczną inteligencję, który przyniósł większość poprawek w aktualizacji – powiedział Craig Raw dla Decrypt.
Raw powiedział, że przegląd był spowodowany głównie wydaniem nieograniczonych chińskich modeli AI oraz nową możliwością przeszukiwania dużych baz kodu w poszukiwaniu potencjalnych exploitów. Nie zidentyfikował modeli użytych do przeglądu Sparrow.

Przegląd nastąpił po lipcowym ataku związanym z wadą w kodzie generowania ziarna Coldcard. Luka umożliwiła atakującemu odtworzenie prywatnych kluczy bez dostępu do fizycznych urządzeń. Producent Coldcard, Coinkite, stwierdził, że uważa, iż AI mogła pomóc atakującemu znaleźć tę wadę.
„Oczywiście, incydent z Coldcard wywołał wiele aktywności w samym środowisku Bitcoina, ale to naprawdę nagłe pojawienie się możliwości przeszukiwania dużych baz kodu w poszukiwaniu potencjalnych exploitów było kluczowe” – powiedział Raw dla Decrypt.
Zapytany, które poprawki pochodzą z przeglądu wspomaganego przez AI w Sparrow, Raw odpowiedział: „Większość z nich – to była główna część pracy w tym wydaniu”.
Sparrow Wallet, uruchomiony w 2020 roku, oferuje kilka narzędzi do prywatności i bezpieczeństwa, w tym kontrolę monet, aby wybrać, które Bitcoiny wydać, wsparcie Tor, aby pomóc ukryć adresy IP użytkowników, oraz wsparcie dla portfeli sprzętowych i podpisywania w trybie air-gapped, aby utrzymać klucze prywatne offline.
Oficjalny dziennik zmian Sparrow wymienia dziesiątki zmian bezpieczeństwa mających na celu zmniejszenie zaufania do zewnętrznych usług. Portfel teraz potwierdza, że transakcje zwracane przez serwery Electrum – które dostarczają dane blockchain portfelom Bitcoin – są tymi, o które proszono. Sprawdza również dowody kryptograficzne, że transakcje zostały zapisane w bloku Bitcoin i weryfikuje najnowszy blok w łańcuchu przed pokazaniem transakcji jako potwierdzonych.
Wersja 2.5.4 wzmacnia również bezpieczeństwo portfela sprzętowego BitBox02. Wymaga wersji oprogramowania układowego 9.4.0 lub nowszej oraz ochrony anty-klepto, która pomaga zapobiec tajnemu wyciekowi informacji o kluczu prywatnym przez zainfekowane urządzenie podczas podpisywania transakcji.
Inne zmiany dotyczą obsługi urządzeń Ledger, Trezor i Keycard, portfeli multisig, Payjoin, importu portfeli oraz częściowo podpisanych transakcji Bitcoin. Aktualizacja usuwa również poświadczenia Bitcoin Core i inne sekrety z logów debugowania, ogranicza dostęp do katalogów portfela i kopii zapasowych oraz zamyka lokalne wycieki DNS podczas korzystania z Tora.
Raw powiedział, że liczba zmian nie oznaczała, że środki użytkowników były bezpośrednio zagrożone.
„Nie znaleziono niczego, co mogłoby narazić środki na ryzyko” – powiedział, dodając, że osobiście sprawdził każdy problem.
„Każdy zgłoszony problem został dokładnie przeze mnie przeanalizowany, a także przez wiele niezależnych przejść AI” – powiedział.

Raw powiedział, że nie znalazł dowodów na to, że problemy zostały wykorzystane lub że użytkownicy Sparrow zostali dotknięci, i uznał takie wykorzystanie za mało prawdopodobne. Niemniej jednak zalecił zainstalowanie aktualizacji, przyznając, że użytkownicy z konfiguracjami air-gapped mogą niechętnie wprowadzać zmiany.
„Zawsze chcę, aby ludzie aktualizowali, i zalecam to – ale oczywiście są tacy, którzy być może używają Sparrow na komputerach air-gapped i niechętnie wprowadzają jakiekolwiek zmiany w swojej konfiguracji” – powiedział Raw. „W takich przypadkach zachęcam do przeczytania dziennika zmian, aby podjąć świadomą decyzję”.
Przegląd Sparrow jest częścią szerszego nacisku na bezpieczeństwo AI w ekosystemie Bitcoina, gdzie programiści wykorzystują tę technologię do skanowania portfeli, protokołów płatniczych i bibliotek kodu w poszukiwaniu błędów, zanim atakujący je znajdą.






