NoticiasCriptoSparrow Wallet lanza actualización de privacidad para Bitcoin tras revisión de código asistida por IA

Sparrow Wallet lanza actualización de privacidad para Bitcoin tras revisión de código asistida por IA

Autor: Decrypt·

Puntos clave

  • Sparrow Wallet versión 2.5.4 fue lanzada tras una revisión de código asistida por IA que, según el desarrollador Craig Raw, produjo la mayoría de las correcciones de la actualización.
  • La revisión fue motivada por las nuevas capacidades de IA para buscar en bases de código extensas y por un ataque de julio que explotó una falla en el código de generación de semillas de Coldcard.
  • La actualización verifica las transacciones devueltas por servidores Electrum, comprueba pruebas criptográficas de inclusión y valida el último bloque antes de mostrar las transacciones como confirmadas.
  • El lanzamiento fortalece el soporte de BitBox02 al requerir firmware versión 9.4.0 o posterior con protección anti-klepto, y cierra fugas locales de DNS que podrían ocurrir al usar Tor.
  • Raw dijo que no se encontraron problemas que pusieran en riesgo los fondos, que no existía evidencia de explotación y que revisó manualmente cada problema junto con múltiples pasadas independientes de IA.
Sparrow Wallet lanza actualización de privacidad para Bitcoin tras revisión de código asistida por IA

Sparrow Wallet, la wallet de Bitcoin enfocada en la privacidad, lanzó la versión 2.5.4 el jueves tras una revisión de código asistida por IA que produjo la mayoría de las correcciones de la actualización, según informó el desarrollador Craig Raw a Decrypt.

Raw dijo que la revisión se impulsó principalmente por el lanzamiento de modelos de IA chinos sin restricciones y por la nueva capacidad de buscar vulnerabilidades potenciales en bases de código extensas. No identificó qué modelos se usaron para revisar el código de Sparrow.

La revisión llegó después de un ataque en julio que explotó una falla en el código de generación de semillas de Coldcard, una vulnerabilidad que permitía a un atacante reconstruir claves privadas sin necesidad de acceder físicamente a los dispositivos. Coinkite, fabricante de Coldcard, dijo que cree que la IA pudo haber ayudado al atacante a encontrar la falla. El incidente ilustró cómo las mismas herramientas de IA que ayudan a los desarrolladores a auditar código también pueden reducir las barreras para atacantes que buscan vulnerabilidades en software de Bitcoin de uso masivo.

"Obviamente, el incidente de Coldcard provocó mucha actividad dentro del propio espacio de Bitcoin, pero lo que realmente marcó la diferencia fue la llegada repentina de la capacidad de buscar vulnerabilidades potenciales en bases de código extensas", dijo Raw a Decrypt.

Cuando se le preguntó qué correcciones del lanzamiento provienen de la revisión asistida por IA, Raw respondió: "La mayoría; fue la mayor parte del trabajo en esta versión".

Lanzada en 2020, Sparrow Wallet ofrece una variedad de herramientas de privacidad y seguridad, incluyendo control de monedas (coin control) para elegir qué fondos de Bitcoin gastar, soporte para Tor que ayuda a ocultar las direcciones IP de los usuarios, y soporte de firma con wallets de hardware y sistemas aislados (air-gapped) para mantener las claves privadas fuera de línea.

Según el registro oficial de cambios, la versión 2.5.4 incluye decenas de cambios de seguridad orientados a reducir la dependencia de servicios externos. La wallet ahora confirma que las transacciones devueltas por los servidores Electrum —que proveen datos de blockchain a las wallets de Bitcoin— son realmente las solicitadas. También verifica pruebas criptográficas de que las transacciones fueron registradas en un bloque de Bitcoin y valida el último bloque de la cadena antes de mostrar las transacciones como confirmadas. Estos cambios son relevantes porque muchas wallets de Bitcoin dependen de servidores Electrum de terceros para obtener datos de blockchain, y un servidor malicioso o comprometido podría alimentar a la wallet información de transacciones falsa.

La actualización también fortalece la seguridad de la wallet de hardware BitBox02, al exigir la versión de firmware 9.4.0 o posterior junto con la protección anti-klepto, que ayuda a evitar que un dispositivo comprometido filtre secretamente información de claves privadas al firmar una transacción.

Otros cambios afectan el manejo de dispositivos Ledger, Trezor y Keycard, wallets multifirma, Payjoin, importaciones de wallets y transacciones de Bitcoin parcialmente firmadas. La actualización además elimina las credenciales de Bitcoin Core y otros secretos de los registros de depuración, restringe el acceso a los directorios de wallets y copias de seguridad, y cierra fugas locales de DNS que podrían ocurrir al usar Tor.

Raw enfatizó que el volumen de cambios no significaba que los fondos de los usuarios hubieran enfrentado una amenaza inmediata. "No se encontró nada que pudiera poner en riesgo los fondos", dijo, señalando que revisó personalmente cada problema.

"Cada problema planteado fue cuidadosamente revisado por mí mismo, junto con múltiples pasadas independientes de IA", dijo Raw.

Dijo que no encontró evidencia de que los problemas hayan sido explotados o de que los usuarios de Sparrow hayan sido afectados, y consideró improbable tal explotación. No obstante, recomendó instalar la actualización, aunque reconoció que los usuarios con configuraciones aisladas (air-gapped) pueden mostrarse reacios a realizar cambios.

"Siempre quiero que la gente actualice, y lo recomiendo, pero por supuesto que hay quienes quizás ejecutan Sparrow en computadoras aisladas y se muestran reacios a hacer cualquier cambio en su configuración", dijo Raw. "En estos casos, recomendaría leer el registro de cambios de todos modos para tomar una decisión informada".

La revisión de Sparrow forma parte de un impulso más amplio de seguridad con IA en todo el ecosistema de Bitcoin, con desarrolladores que usan la tecnología para escanear wallets, protocolos de pago y bibliotecas de código en busca de fallas antes de que los atacantes las encuentren. Para los usuarios, el lanzamiento también resalta un hábito práctico de seguridad: mantener el software de la wallet actualizado y verificar las actualizaciones a través de canales oficiales, ya que los propios canales de distribución de wallets han sido blanco de ataques en el ámbito cripto más amplio.

Fuente: Decrypt