简要
- Sparrow Wallet 在 AI 辅助代码审查后发布了 2.5.4 版本。
- 开发者 Craig Raw 表示,该审查产生了更新的大部分修复。
- 他没有发现被利用的迹象,但建议更新。
注重隐私的比特币钱包开发者 Sparrow Wallet 于周四发布了 2.5.4 版本,此前进行了一次 AI 辅助代码审查,该审查产生了更新的大部分修复,开发者 Craig Raw 告诉 Decrypt。
Raw 表示,这次审查主要是由于不受限制的中国 AI 模型的发布,以及搜索大型代码库以寻找潜在漏洞的新能力。他没有指明用于审查 Sparrow 的模型。

这次审查是在 7 月一次涉及 Coldcard 种子生成代码缺陷的攻击之后进行的。该漏洞允许攻击者在未接触物理设备的情况下重建私钥。Coldcard 制造商 Coinkite 表示,它认为 AI 可能帮助攻击者发现了该缺陷。
“显然,Coldcard事件在比特币领域内部引发了大量活动,但真正重要的是突然具备了搜索大型代码库以寻找潜在漏洞的能力,”Raw告诉Decrypt。
当被问及哪些修复来自Sparrow的AI辅助审查时,Raw表示:“大部分修复都来自那里——这是本次发布中的主要工作。”
Sparrow Wallet于2020年推出,提供多种隐私和安全工具,包括币种控制以选择要花费的比特币资金、Tor支持以帮助隐藏用户的IP地址,以及硬件钱包和离线签名支持以保持私钥离线。
Sparrow的官方更新日志列出了数十项旨在减少对外部服务信任的安全更改。该钱包现在确认由Electrum服务器(为比特币钱包提供区块链数据)返回的交易是所请求的交易。它还检查交易被记录在比特币区块中的加密证明,并在显示交易已确认之前验证链上的最新区块。
2.5.4版本还加强了BitBox02硬件钱包的安全性。它要求固件版本9.4.0或更高,并具备防klepto保护,这有助于防止受损设备在签署交易时秘密泄露私钥信息。
其他更改影响Sparrow对Ledger、Trezor和Keycard设备、多重签名钱包、Payjoin、钱包导入和部分签名比特币交易的处理。该更新还从调试日志中编辑了Bitcoin Core凭据和其他秘密,限制了对钱包和备份目录的访问,并在使用Tor时关闭了本地DNS泄漏。
Raw表示,更改的数量并不意味着用户的资金面临直接威胁。
“没有发现可能使资金面临风险的问题,”他说,并补充说他亲自检查了每个问题。
“每个提出的问题都由我本人以及多次独立的AI审查仔细检查过,”他说。

Raw 表示,他没有发现任何证据表明这些问题已被利用,或者 Sparrow 用户受到影响,并认为这种利用可能性不大。尽管如此,他仍建议安装更新,同时承认使用气隙设置的用户可能不愿意进行更改。
“我总是希望人们更新,并且我推荐这样做——但当然,有些人可能在气隙计算机上运行 Sparrow,他们不愿意对设置进行任何更改,”Raw 说。“在这种情况下,我仍然鼓励阅读更新日志,以便做出明智的选择。”
Sparrow 的审查是比特币生态系统中更广泛的 AI 安全推动的一部分,开发人员利用该技术扫描钱包、支付协议和代码库中的缺陷,赶在攻击者发现之前。






