Sparrow Wallet brengt Bitcoin-privacy-update uit na AI-ondersteunde codebeoordeling
Belangrijkste punten
- •Sparrow Wallet versie 2.5.4 is uitgebracht na een AI-ondersteunde codebeoordeling die volgens ontwikkelaar Craig Raw het grootste deel van de fixes opleverde.
- •De beoordeling werd gemotiveerd door nieuw beschikbare AI-mogelijkheden om grote codebases te doorzoeken en door een aanval in juli die een fout in Coldcard's seed-generatiecode misbruikte.
- •De update verifieert transacties van Electrum-servers, controleert cryptografische inclusiebewijzen en valideert het laatste blok voordat transacties als bevestigd worden weergegeven.
- •De release versterkt BitBox02-ondersteuning door firmware-versie 9.4.0 of nieuwer met anti-klepto-bescherming te vereisen, en sluit lokale DNS-lekken die konden optreden bij Tor-gebruik.
- •Raw zei dat er geen problemen werden gevonden die fondsen in gevaar brachten, er geen bewijs van misbruik was, en dat hij elk punt handmatig beoordeelde naast meerdere onafhankelijke AI-rondes.

Sparrow Wallet, de op privacy gerichte Bitcoin-wallet, heeft donderdag versie 2.5.4 uitgebracht na een AI-ondersteunde codebeoordeling die het grootste deel van de fixes in de update opleverde, aldus ontwikkelaar Craig Raw tegenover Decrypt.
Raw zei dat de beoordeling primair werd ingegeven door de release van ongebreidelde Chinese AI-modellen en de nieuwe mogelijkheid om grote codebases te doorzoeken op potentiële exploits. Hij maakte niet bekend welke modellen zijn gebruikt om Sparrow's code te beoordelen.
De beoordeling volgde op een aanval in juli die een fout in Coldcard's seed-generatiecode misbruikte, een kwetsbaarheid waarmee een aanvaller privésleutels kon reconstrueren zonder de fysieke apparaten te benaderen. Coldcard-fabrikant Coinkite zei te geloven dat AI de aanvaller mogelijk heeft geholpen de fout te vinden. Het incident illustreert hoe dezelfde AI-tools die ontwikkelaars helpen code te auditeren ook de drempel verlagen voor aanvallers die op zoek zijn naar kwetsbaarheden in veelgebruikte Bitcoin-software.
"De Coldcard-incident heeft uiteraard veel activiteit binnen de Bitcoin-wereld losgemaakt, maar het was vooral de plotselinge komst van de mogelijkheid om grote codebases te doorzoeken op potentiële exploits," zei Raw tegenover Decrypt.
Gevraagd welke fixes in de release uit de AI-ondersteunde beoordeling kwamen, antwoordde Raw: "De meeste—het was het leeuwendeel van het werk in deze release."
Sparrow Wallet, gelanceerd in 2020, biedt een reeks privacy- en beveiligingstools, waaronder coin control om te kiezen welke Bitcoin-fondsen worden besteed, Tor-ondersteuning om het IP-adres van gebruikers te verbergen, en ondersteuning voor hardware wallets en air-gapped signing om privésleutels offline te houden.
Volgens de officiële changelog bevat versie 2.5.4 tientallen beveiligingswijzigingen die gericht zijn op het verminderen van afhankelijkheid van externe diensten. De wallet verifieert nu dat transacties die door Electrum-servers worden geretourneerd—die blockchaindata aan Bitcoin-wallets leveren—daadwerkelijk de gevraagde transacties zijn. Daarnaast worden cryptografische bewijzen gecontroleerd dat transacties in een Bitcoin-blok zijn opgenomen en wordt het laatste blok in de chain geverifieerd voordat transacties als bevestigd worden weergegeven. Deze wijzigingen zijn relevant omdat veel Bitcoin-wallets afhankelijk zijn van externe Electrum-servers voor blockchaindata, en een kwaadwillende of gecompromitteerde server een wallet anders valse transactie-informatie zou kunnen voeden.
De update versterkt ook de beveiliging van de BitBox02-hardwarewallet, door firmware-versie 9.4.0 of nieuwer te vereisen samen met anti-klepto-bescherming, die helpt voorkomen dat een gecompromitteerd apparaat tijdens het ondertekenen van een transactie stiekem privésleutel-informatie lekt.
Andere wijzigingen betreffen Sparrow's omgang met Ledger-, Trezor- en Keycard-apparaten, multisignature-wallets, Payjoin, wallet-imports en deels ondertekende Bitcoin-transacties. Verder verwijdert de update Bitcoin Core-inloggegevens en andere geheime gegevens uit debuglogs, beperkt ze de toegang tot wallet- en back-upmappen, en sluit ze lokale DNS-lekken die konden optreden bij het gebruik van Tor.
Raw benadrukte dat de hoeveelheid wijzigingen niet betekende dat de fondsen van gebruikers een directe bedreiging hadden gevormd. "Er is niets gevonden dat waarschijnlijk fondsen in gevaar bracht," zei hij, waarbij hij opmerkte dat hij elk punt persoonlijk had gecontroleerd.
"Elk aangekaart punt is zorgvuldig door mijzelf beoordeeld, naast meerdere onafhankelijke AI-rondes," zei Raw.
Hij zei geen bewijs te hebben gevonden dat de problemen zijn misbruikt of dat Sparrow-gebruikers zijn getroffen, en achtte een dergelijk misbruik onwaarschijnlijk. Desondanks raadde hij aan de update te installeren, met erkenning dat gebruikers met air-gapped-opstellingen terughoudend kunnen zijn om hun configuratie te wijzigen.
"Ik wil altijd dat mensen updaten, en dat raad ik aan—maar er zijn natuurlijk mensen die Sparrow wellicht op air-gapped computers draaien en terughoudend zijn om iets aan hun opstelling te veranderen," zei Raw. "In die gevallen zou ik toch aanraden de changelog te lezen om een weloverwogen keuze te maken."
Sparrow's beoordeling maakt deel uit van een bredere AI-beveiligingsinzet binnen het Bitcoin-ecosysteem, waarbij ontwikkelaars de technologie gebruiken om wallets, betalingsprotocollen en codebibliotheken te scannen op fouten voordat aanvallers die kunnen vinden. Voor gebruikers benadrukt de release ook een praktische beveiligingsgewoonte: wallet-software up-to-date houden en updates verifiëren via officiële kanalen, aangezien wallet-distributiekanalen in de bredere cryptowereld zelf doelwit van aanvallen zijn geweest.
Bron: Decrypt