Sparrow Wallet pubblica un aggiornamento per la privacy di Bitcoin dopo una revisione del codice assistita dall'IA
Punti chiave
- •Sparrow Wallet versione 2.5.4 è stata rilasciata dopo una revisione del codice assistita dall'IA che, secondo lo sviluppatore Craig Raw, ha prodotto la maggior parte delle correzioni dell'aggiornamento.
- •La revisione è stata motivata dalle nuove capacità dell'IA di cercare exploit in grandi basi di codice e da un attacco a luglio che sfruttava una falla nel codice di generazione dei seed di Coldcard.
- •L'aggiornamento verifica le transazioni restituite dai server Electrum, controlla le prove crittografiche di inclusione e valida l'ultimo blocco prima di mostrare le transazioni come confermate.
- •Il rilascio rafforza il supporto BitBox02 richiedendo la versione firmware 9.4.0 o successiva con protezione anti-klepto, e chiude le fughe DNS locali che potrebbero verificarsi usando Tor.
- •Raw ha dichiarato che non è stato trovato alcun problema che mettesse a rischio i fondi, che non esistevano prove di sfruttamento e di aver esaminato manualmente ogni problema insieme a molteplici passaggi indipendenti di IA.

Sparrow Wallet, il wallet Bitcoin orientato alla privacy, ha rilasciato giovedì la versione 2.5.4 a seguito di una revisione del codice assistita dall'IA che ha prodotto la maggior parte delle correzioni dell'aggiornamento, ha riferito a Decrypt lo sviluppatore Craig Raw.
Raw ha affermato che la revisione è stata motivata principalmente dal rilascio di modelli di IA cinesi senza restrizioni e dalla nuova capacità di cercare potenziali exploit in grandi basi di codice. Non ha specificato quali modelli siano stati utilizzati per esaminare il codice di Sparrow.
La revisione è arrivata dopo un attacco a luglio che sfruttava una falla nel codice di generazione dei seed di Coldcard, una vulnerabilità che permetteva a un aggressore di ricostruire le chiavi private senza mai accedere fisicamente ai dispositivi. Coinkite, produttore di Coldcard, ha dichiarato di ritenere che l'IA possa aver aiutato l'aggressore a trovare la falla. L'incidente ha illustrato come gli stessi strumenti di IA che aiutano gli sviluppatori a controllare il codice possano anche abbassare l'asticella per gli aggressori alla ricerca di vulnerabilità in software Bitcoin ampiamente diffusi.
"Ovviamente, l'incidente Coldcard ha innescato molta attività all'interno dello spazio Bitcoin, ma è stato davvero l'arrivo improvviso della capacità di cercare potenziali exploit in grandi basi di codice", ha detto Raw a Decrypt.
Chiesto quali correzioni del rilascio derivassero dalla revisione assistita dall'IA, Raw ha risposto: "La maggior parte: è stata la parte prevalente del lavoro in questo rilascio".
Lanciato nel 2020, Sparrow Wallet offre una serie di strumenti di privacy e sicurezza, tra cui il coin control per scegliere quali fondi Bitcoin spendere, il supporto Tor per aiutare a nascondere gli indirizzi IP degli utenti e il supporto per hardware wallet e firma air-gapped per mantenere le chiavi private offline.
Secondo il changelog ufficiale, la versione 2.5.4 include decine di modifiche di sicurezza volte a ridurre la fiducia nei servizi esterni. Il wallet ora conferma che le transazioni restituite dai server Electrum, che forniscono dati blockchain ai wallet Bitcoin, siano effettivamente quelle richieste. Verifica inoltre le prove crittografiche che le transazioni siano state registrate in un blocco Bitcoin e controlla l'ultimo blocco della catena prima di mostrare le transazioni come confermate. Queste modifiche contano perché molti wallet Bitcoin si affidano a server Electrum di terze parti per i dati blockchain, e un server malizioso o compromesso potrebbe altrimenti fornire al wallet informazioni transazionali false.
L'aggiornamento rafforza inoltre la sicurezza per l'hardware wallet BitBox02, richiedendo la versione firmware 9.4.0 o successiva insieme alla protezione anti-klepto, che aiuta a impedire che un dispositivo compromesso perda segretamente informazioni sulle chiavi private durante la firma di una transazione.
Ulteriori modifiche riguardano la gestione da parte di Sparrow dei dispositivi Ledger, Trezor e Keycard, dei wallet multifirma, di Payjoin, delle importazioni di wallet e delle transazioni Bitcoin parzialmente firmate. L'aggiornamento inoltre oscura credenziali Bitcoin Core e altri segreti dai log di debug, limita l'accesso alle directory dei wallet e dei backup e chiude le fughe DNS locali che potrebbero verificarsi usando Tor.
Raw ha sottolineato che il volume di modifiche non significava che i fondi degli utenti avessero affrontato una minaccia immediata. "Non è stato trovato nulla che potesse mettere a rischio i fondi", ha detto, sottolineando di aver verificato personalmente ogni problema.
"Ogni problema sollevato è stato esaminato con attenzione da me stesso e da molteplici passaggi indipendenti di IA", ha detto Raw.
Ha dichiarato di non aver trovato prove che i problemi siano stati sfruttati o che gli utenti di Sparrow siano stati colpiti, e di ritenere improbabile un simile sfruttamento. Ciononostante ha raccomandato di installare l'aggiornamento, riconoscendo che gli utenti con configurazioni air-gapped possano esitare a modificare il proprio sistema.
"Ho sempre voluto che le persone aggiornassero, e lo raccomando, ma naturalmente ci sono quelli che magari eseguono Sparrow su computer air-gapped e sono restii a qualsiasi modifica alla propria configurazione", ha detto Raw. "In questi casi, incoraggerei comunque a leggere il changelog per fare una scelta consapevole".
La revisione di Sparrow fa parte di un più ampio sforzo di sicurezza basato sull'IA in tutto l'ecosistema Bitcoin, con sviluppatori che usano questa tecnologia per analizzare wallet, protocolli di pagamento e librerie di codice alla ricerca di falle prima che gli aggressori possano trovarle. Per gli utenti, il rilascio evidenzia anche un'abitudine di sicurezza pratica: mantenere aggiornato il software del wallet verificando gli aggiornamenti attraverso i canali ufficiali, poiché anche i canali di distribuzione dei wallet sono stati essi stessi obiettivi di attacchi nel più ampio spazio crypto.
Fonte: Decrypt