Sparrow Wallet publie une mise à jour axée sur la confidentialité Bitcoin après une revue de code assistée par IA
Points clés
- •Sparrow Wallet version 2.5.4 a été publiée après une revue de code assistée par IA qui, selon le développeur Craig Raw, a produit la plupart des correctifs de la mise à jour.
- •La revue a été motivée par les nouvelles capacités de l'IA à explorer de grandes bases de code et par une attaque de juillet exploitant une faille dans le code de génération de seed de Coldcard.
- •La mise à jour vérifie les transactions renvoyées par les serveurs Electrum, contrôle les preuves cryptographiques d'inclusion et valide le dernier bloc avant d'afficher les transactions comme confirmées.
- •La version renforce la prise en charge de BitBox02 en exigeant le firmware 9.4.0 ou ultérieur avec protection anti-klepto, et corrige les fuites DNS locales pouvant survenir avec Tor.
- •Raw a déclaré qu'aucun problème mettant les fonds en danger n'a été trouvé, qu'aucune preuve d'exploitation n'existe, et qu'il a examiné manuellement chaque problème en plus de plusieurs passes indépendantes d'IA.

Sparrow Wallet, le portefeuille Bitcoin axé sur la confidentialité, a publié la version 2.5.4 jeudi à la suite d'une revue de code assistée par IA qui a produit la plupart des correctifs de cette mise à jour, a déclaré à Decrypt le développeur Craig Raw.
Raw a indiqué que cette revue avait été motivée principalement par la publication de modèles d'IA chinois sans restrictions et par la nouvelle capacité à explorer de grandes bases de code à la recherche d'exploits potentiels. Il n'a pas précisé quels modèles avaient été utilisés pour examiner le code de Sparrow.
La revue faisait suite à une attaque survenue en juillet, qui exploitait une faille dans le code de génération de seed de Coldcard, une vulnérabilité permettant à un attaquant de reconstituer des clés privées sans jamais accéder aux appareils physiques. Le fabricant de Coldcard, Coinkite, a déclaré croire que l'IA avait pu aider l'attaquant à trouver cette faille. L'incident a illustré comment les mêmes outils d'IA qui aident les développeurs à auditer du code peuvent également abaisser la barrière pour des attaquants cherchant des vulnérabilités dans des logiciels Bitcoin largement utilisés.
« Évidemment, l'incident Coldcard a déclenché beaucoup d'activité au sein de l'écosystème Bitcoin lui-même, mais c'est surtout l'arrivée soudaine de la capacité à explorer de grandes bases de code à la recherche d'exploits potentiels qui a compté », a déclaré Raw à Decrypt.
Interrogé sur les correctifs de cette version issus de la revue assistée par IA, Raw a répondu : « La plupart d'entre eux — c'était l'essentiel du travail de cette version. »
Lancé en 2020, Sparrow Wallet propose une gamme d'outils de confidentialité et de sécurité, notamment le coin control pour choisir quels fonds Bitcoin dépenser, la prise en charge de Tor pour aider à masquer les adresses IP des utilisateurs, ainsi que la prise en charge des portefeuilles matériels et de la signature sur machines isolées (air-gapped) afin de garder les clés privées hors ligne.
Selon le journal des modifications officiel, la version 2.5.4 comprend des dizaines de changements de sécurité visant à réduire la dépendance aux services externes. Le portefeuille vérifie désormais que les transactions renvoyées par les serveurs Electrum — qui fournissent des données de blockchain aux portefeuilles Bitcoin — sont bien celles qui ont été demandées. Il vérifie également les preuves cryptographiques que les transactions ont été enregistrées dans un bloc Bitcoin et valide le dernier bloc de la chaîne avant d'afficher les transactions comme confirmées. Ces changements sont importants car de nombreux portefeuilles Bitcoin s'appuient sur des serveurs Electrum tiers pour leurs données de blockchain, et un serveur malveillant ou compromis pourrait sinon fournir au portefeuille de fausses informations de transaction.
La mise à jour renforce également la sécurité du portefeuille matériel BitBox02, en exigeant la version de firmware 9.4.0 ou ultérieure ainsi que la protection anti-klepto, qui aide à empêcher un appareil compromis de divulguer secrètement des informations de clé privée lors de la signature d'une transaction.
D'autres changements concernent la gestion des appareils Ledger, Trezor et Keycard, des portefeuilles multisignature, de Payjoin, des imports de portefeuille et des transactions Bitcoin partiellement signées. La mise à jour masque également les identifiants Bitcoin Core et autres secrets dans les journaux de débogage, restreint l'accès aux répertoires de portefeuille et de sauvegarde, et corrige les fuites DNS locales pouvant survenir lors de l'utilisation de Tor.
Raw a souligné que le volume de changements ne signifiait pas que les fonds des utilisateurs avaient été confrontés à une menace immédiate. « Rien n'a été trouvé qui soit susceptible de mettre les fonds en danger », a-t-il déclaré, précisant avoir vérifié personnellement chaque problème.
« Chaque problème soulevé a été soigneusement examiné par moi-même, ainsi que par plusieurs passes indépendantes d'IA », a déclaré Raw.
Il a indiqué n'avoir trouvé aucune preuve que ces problèmes avaient été exploités ou que des utilisateurs de Sparrow avaient été affectés, et a jugé une telle exploitation improbable. Il a néanmoins recommandé d'installer la mise à jour, tout en reconnaissant que les utilisateurs disposant de configurations sur machines isolées pourraient hésiter à modifier leur installation.
« Je veux toujours que les gens mettent à jour, et je le recommande — mais il y a bien sûr ceux qui font peut-être tourner Sparrow sur des ordinateurs isolés et qui rechignent à apporter le moindre changement à leur configuration », a déclaré Raw. « Dans ces cas-là, je recommande quand même de lire le journal des modifications afin de faire un choix éclairé. »
La revue de Sparrow s'inscrit dans un effort plus large de sécurité par l'IA dans tout l'écosystème Bitcoin, les développeurs utilisant cette technologie pour analyser les portefeuilles, les protocoles de paiement et les bibliothèques de code à la recherche de failles avant que les attaquants ne les trouvent. Pour les utilisateurs, cette publication met aussi en lumière une bonne pratique de sécurité : maintenir le logiciel du portefeuille à jour tout en vérifiant les mises à jour via les canaux officiels, les canaux de distribution de portefeuilles ayant eux-mêmes été la cible d'attaques dans l'espace crypto plus large.
Source : Decrypt