簡介
- Sparrow Wallet 在 AI 輔助程式碼審查後發布了 2.5.4 版本。
- 開發者 Craig Raw 表示,此次審查產生了更新中的大部分修復。
- 他沒有發現被利用的跡象,但建議更新。
注重隱私的比特幣錢包開發商 Sparrow Wallet 於週四發布了 2.5.4 版本,此前進行了一次 AI 輔助程式碼審查,該審查產生了更新中的大部分修復,開發者 Craig Raw 告訴 Decrypt。
Raw 表示,此次審查主要是由於不受限制的中國 AI 模型的發布,以及搜索大型程式碼庫以尋找潛在漏洞的新能力所推動。他沒有透露用於審查 Sparrow 的具體模型。

此次審查是在 7 月一次涉及 Coldcard 種子生成程式碼缺陷的攻擊之後進行的。該漏洞允許攻擊者在未接觸實體設備的情況下重建私鑰。Coldcard 製造商 Coinkite 表示,它認為 AI 可能幫助了攻擊者找到該缺陷。
「顯然,Coldcard 事件在比特幣社群內部引發了大量活動,但真正關鍵的是突然出現了能搜尋大型程式碼庫以尋找潛在漏洞的能力,」Raw 告訴 Decrypt。
當被問及哪些修復來自 Sparrow 的 AI 輔助審查時,Raw 表示:「大部分都是——這是此次發布中的主要工作。」
Sparrow Wallet 於 2020 年推出,提供多種隱私和安全工具,包括幣種控制以選擇要花費的比特幣資金、Tor 支援以幫助隱藏用戶的 IP 位址,以及硬體錢包和氣隙簽名支援以保持私鑰離線。
Sparrow 的官方更新日誌列出了數十項旨在減少對外部服務信任的安全變更。該錢包現在會確認 Electrum 伺服器(為比特幣錢包提供區塊鏈數據)返回的交易是所請求的。它還會檢查交易已記錄在比特幣區塊中的加密證明,並在將交易顯示為已確認之前驗證鏈中的最新區塊。
2.5.4 版本還加強了 BitBox02 硬體錢包的安全性。它要求韌體版本 9.4.0 或更高版本,並具備反 klepto 保護,這有助於防止受損設備在簽署交易時秘密洩露私鑰資訊。
其他變更影響了 Sparrow 對 Ledger、Trezor 和 Keycard 設備、多重簽名錢包、Payjoin、錢包導入和部分簽名比特幣交易的處理。此次更新還從調試日誌中刪除了比特幣核心憑證和其他秘密,限制了對錢包和備份目錄的訪問,並在使用 Tor 時關閉了本地 DNS 洩漏。
Raw 表示,變更的數量並不意味著用戶的資金面臨直接威脅。
「沒有發現可能使資金面臨風險的問題,」他說,並補充說他親自檢查了每個問題。
「每個提出的問題都由我親自仔細審查,並進行了多次獨立的 AI 檢查,」他說。

Raw表示,他沒有發現任何證據表明這些問題已被利用,或Sparrow用戶受到影響,並認為此類利用的可能性不大。儘管如此,他仍建議安裝更新,同時承認使用氣隙設置的用戶可能不願意進行更改。
「我總是希望人們更新,並且我推薦這樣做——但當然,有些人可能在氣隙電腦上運行Sparrow,他們不願意對設置進行任何更改,」Raw說。「在這些情況下,我無論如何都會鼓勵閱讀更新日誌,以便做出明智的選擇。」
Sparrow的審查是比特幣生態系統中更廣泛的AI安全推動的一部分,開發人員利用該技術在攻擊者發現漏洞之前掃描錢包、支付協議和代碼庫。






