专注于隐私的比特币钱包开发者Sparrow Wallet于周四发布了2.5.4版本,开发者Craig Raw告诉Decrypt,该版本的大部分修复源于一次AI辅助代码审查。
Raw表示,此次审查主要受到无限制中国AI模型发布以及搜索大型代码库以寻找潜在漏洞的新能力的推动。他未透露用于审查Sparrow的具体模型。
此次审查紧随7月份Coldcard种子生成代码漏洞引发的攻击。该漏洞允许攻击者在无需访问物理设备的情况下重建私钥。Coldcard制造商Coinkite表示,认为AI可能帮助了攻击者发现该漏洞。
“显然,Coldcard事件在比特币领域内部引发大量行动,但真正触发的是突然出现的搜索大型代码库以寻找潜在漏洞的能力,”Raw告诉Decrypt。
当被问及哪些修复来自Sparrow的AI辅助审查时,Raw说:“大部分——这是本次发布工作的主体。”
Sparrow Wallet于2020年推出,提供多种隐私和安全工具,包括用于选择花费哪些比特币资金的 coin control、用于隐藏用户IP地址的Tor支持,以及用于保持私钥离线的硬件钱包和空气隔离签名支持。
Sparrow的官方更新日志列出了数十项旨在减少对外部服务信任的安全更改。该钱包现在确认Electrum服务器(为比特币钱包提供区块链数据)返回的交易是所请求的交易。它还会检查交易被记录在比特币区块中的加密证明,并在显示交易为已确认前验证链上的最新区块。
2.5.4版本还加强了BitBox02硬件钱包的安全性。它要求固件版本9.4.0或更高,并具备anti-klepto保护,有助于防止受损设备在签名交易时秘密泄露私钥信息。其他更改涉及Sparrow对Ledger、Trezor和Keycard设备、多签钱包、Payjoin、钱包导入和部分签名比特币交易的处理。该更新还编辑了调试日志中的Bitcoin Core凭据和其他秘密,限制对钱包和备份目录的访问,并在使用Tor时关闭本地DNS泄漏。
Raw说,更改的数量并不意味着用户资金面临直接威胁。“没有发现可能使资金面临风险的问题,”他表示,并补充说他亲自检查了每个问题。“每个提出的问题都由我仔细审查,并经过多次独立的AI扫描,”他说。
Raw表示,他发现没有证据表明这些问题被利用或Sparrow用户受到影响,并认为此类利用不太可能。尽管如此,他建议安装更新,同时承认使用空气隔离设置的用户可能不愿更改。
“我一直希望人们更新,我推荐更新——但当然,有些可能在空气隔离计算机上运行Sparrow的人不愿对设置做任何更改,”Raw说。“在这些情况下,我鼓励无论如何在阅读更新日志后做出明智选择。”
Sparrow的审查是比特币生态系统更广泛AI安全推动的一部分,开发者正使用该技术在攻击者发现之前扫描钱包、支付协议和代码库中的漏洞。
