Кратко
- Sparrow Wallet выпустил версию 2.5.4 после проверки кода с помощью ИИ.
- Разработчик Крейг Ро заявил, что проверка дала большинство исправлений в обновлении.
- Он не обнаружил признаков эксплуатации, но рекомендует обновиться.
Разработчик ориентированного на конфиденциальность биткоин-кошелька Sparrow Wallet Крейг Ро сообщил Decrypt, что в четверг был выпущен версия 2.5.4 после проверки кода с помощью ИИ, которая дала большинство исправлений в обновлении.
Ро сказал, что проверка была вызвана в первую очередь выпуском неограниченных китайских моделей ИИ и новой возможностью искать большие базы кода на предмет потенциальных эксплойтов. Он не назвал модели, использованные для проверки Sparrow.

Проверка последовала за июльской атакой, связанной с ошибкой в коде генерации сид-фразы Coldcard. Уязвимость позволяла злоумышленнику восстановить закрытые ключи без доступа к физическим устройствам. Производитель Coldcard, компания Coinkite, заявила, что считает, что ИИ мог помочь злоумышленнику найти эту ошибку.
«Очевидно, что инцидент с Coldcard вызвал большую активность в самом пространстве Bitcoin, но именно внезапное появление возможности поиска потенциальных уязвимостей в больших базах кода стало настоящим прорывом», — сказал Роу в интервью Decrypt.
На вопрос о том, какие исправления были внесены благодаря ИИ-ассистированному обзору Sparrow, Роу ответил: «Большинство из них — это была основная часть работы в этом релизе».
Запущенный в 2020 году Sparrow Wallet предлагает несколько инструментов конфиденциальности и безопасности, включая контроль монет для выбора, какие биткоины тратить, поддержку Tor для сокрытия IP-адресов пользователей, а также поддержку аппаратных кошельков и подписания с воздушным зазором для хранения закрытых ключей в офлайн-режиме.
В официальном журнале изменений Sparrow перечислены десятки изменений в области безопасности, направленных на снижение доверия к внешним сервисам. Теперь кошелек подтверждает, что транзакции, возвращаемые серверами Electrum (которые предоставляют данные блокчейна биткоин-кошелькам), являются именно теми, которые были запрошены. Он также проверяет криптографические доказательства того, что транзакции были записаны в блок Bitcoin, и проверяет последний блок в цепочке перед отображением транзакций как подтвержденных.
Версия 2.5.4 также усиливает безопасность аппаратного кошелька BitBox02. Она требует версию прошивки 9.4.0 или новее и защиту от анти-клепто, которая помогает предотвратить утечку информации о закрытых ключах скомпрометированным устройством во время подписания транзакции.
Другие изменения касаются обработки Sparrow устройств Ledger, Trezor и Keycard, мультиподписных кошельков, Payjoin, импорта кошельков и частично подписанных биткоин-транзакций. Обновление также редактирует учетные данные Bitcoin Core и другие секреты в журналах отладки, ограничивает доступ к кошельку и каталогам резервных копий, а также устраняет локальные утечки DNS при использовании Tor.
Роу сказал, что количество изменений не означает, что средства пользователей подвергались непосредственной угрозе.
«Ничего не было найдено, что могло бы поставить средства под угрозу», — сказал он, добавив, что лично проверил каждую проблему.
«Каждая поднятая проблема была тщательно проверена мной лично и с помощью нескольких независимых проходов ИИ», — сказал он.

Raw сказал, что не нашел доказательств того, что проблемы были использованы или что пользователи Sparrow пострадали, и считал такое использование маловероятным. Тем не менее он рекомендовал установить обновление, признавая, что пользователи с изолированными (air-gapped) системами могут неохотно вносить изменения.
«Я всегда хочу, чтобы люди обновлялись, и рекомендую это, но, конечно, есть те, кто, возможно, запускает Sparrow на изолированных (air-gapped) компьютерах и неохотно вносит какие-либо изменения в свою систему», — сказал Raw. «В этих случаях я бы посоветовал в любом случае прочитать журнал изменений, чтобы принять обоснованное решение».
Проверка Sparrow является частью более широкой кампании по усилению безопасности с помощью ИИ в экосистеме Биткоина: разработчики используют эту технологию для сканирования кошельков, платежных протоколов и библиотек кода на предмет уязвимостей до того, как их найдут злоумышленники.






