Коротко
- Sparrow Wallet випустив версію 2.5.4 після перевірки коду за допомогою ШІ.
- Розробник Крейг Ро заявив, що перевірка дала більшість виправлень у оновленні.
- Він не знайшов ознак експлуатації, але рекомендує оновитися.
Розробник біткоїн-гаманця, орієнтованого на конфіденційність, Sparrow Wallet випустив версію 2.5.4 у четвер після перевірки коду за допомогою ШІ, яка дала більшість виправлень у оновленні, повідомив розробник Крейг Ро виданню Decrypt.
Ро сказав, що перевірка була зумовлена насамперед випуском необмежених китайських моделей ШІ та новою можливістю шукати потенційні експлойти у великих кодових базах. Він не назвав моделі, використані для перевірки Sparrow.

Перевірці передувала липнева атака, пов'язана з вадою в коді генерації сидів Coldcard. Вразливість дозволяла зловмиснику відтворити приватні ключі без доступу до фізичних пристроїв. Виробник Coldcard, компанія Coinkite, заявила, що вважає, що ШІ міг допомогти зловмиснику знайти ваду.
«Очевидно, інцидент із Coldcard викликав велику активність у самому біткойн-співтоваристві, але справді раптовою стала поява можливості пошуку потенційних експлойтів у великих кодових базах», — сказав Роу виданню Decrypt.
На запитання, які виправлення були зроблені завдяки перевірці Sparrow за допомогою ШІ, Роу відповів: «Більшість із них — це була основна частина роботи в цьому випуску».
Запущений у 2020 році Sparrow Wallet пропонує кілька інструментів конфіденційності та безпеки, зокрема контроль монет для вибору, які біткойни витрачати, підтримку Tor для приховування IP-адрес користувачів, а також підтримку апаратних гаманців і підписання без підключення до мережі для зберігання закритих ключів в офлайні.
В офіційному журналі змін Sparrow перелічено десятки змін у безпеці, спрямованих на зменшення довіри до зовнішніх сервісів. Тепер гаманець підтверджує, що транзакції, повернуті серверами Electrum (які надають дані блокчейну біткойн-гаманцям), є саме тими, що були запитані. Він також перевіряє криптографічні докази того, що транзакції були записані в блок біткойна, і перевіряє останній блок у ланцюжку перед відображенням транзакцій як підтверджених.
Версія 2.5.4 також посилює безпеку апаратного гаманця BitBox02. Вона вимагає версії прошивки 9.4.0 або новішої та захисту від анти-клепто, що допомагає запобігти таємному витоку інформації про закриті ключі зі скомпрометованого пристрою під час підписання транзакції.
Інші зміни стосуються обробки Sparrow пристроїв Ledger, Trezor і Keycard, мультипідписних гаманців, Payjoin, імпорту гаманців і частково підписаних біткойн-транзакцій. Оновлення також редагує облікові дані Bitcoin Core та інші секрети з журналів налагодження, обмежує доступ до каталогів гаманців і резервних копій, а також усуває локальні витоки DNS під час використання Tor.
Роу сказав, що кількість змін не означала, що кошти користувачів зазнали безпосередньої загрози.
«Нічого не було знайдено, що могло б поставити під загрозу кошти», — сказав він, додавши, що особисто перевірив кожну проблему.
«Кожне підняте питання було ретельно перевірено мною особисто та кількома незалежними проходами ШІ», — сказав він.

Роу сказав, що не знайшов жодних доказів того, що проблеми були використані або що користувачі Sparrow постраждали, і вважає таке використання малоймовірним. Тим не менш, він рекомендував встановити оновлення, визнаючи, що користувачі з ізольованими від мережі налаштуваннями можуть неохоче вносити зміни.
«Я завжди хочу, щоб люди оновлювалися, і я рекомендую це — але, звичайно, є ті, хто, можливо, запускає Sparrow на ізольованих від мережі комп'ютерах і неохоче вносить будь-які зміни у своє налаштування», — сказав Роу. «У таких випадках я б закликав у будь-якому разі прочитати журнал змін, щоб зробити обґрунтований вибір».
Перевірка Sparrow є частиною ширшого заходу з безпеки на основі ШІ в екосистемі біткоїна, де розробники використовують технологію для сканування гаманців, платіжних протоколів та бібліотек коду на наявність вад, перш ніж їх знайдуть зловмисники.






