Sparrow Wallet wydaje aktualizację prywatnościową Bitcoina po przeglądzie kodu wspomaganym AI
Najważniejsze informacje
- •Sparrow Wallet w wersji 2.5.4 został wydany po przeglądzie kodu wspomaganym AI, który według dewelopera Craiga Rawa wygenerował większość poprawek w aktualizacji.
- •Przegląd zmotywowały nowo dostępne możliwości AI w przeszukiwaniu dużych baz kodu oraz lipcowy atak wykorzystujący lukę w kodzie generowania seeda Coldcarda.
- •Aktualizacja weryfikuje transakcje zwracane przez serwery Electrum, sprawdza kryptograficzne dowody włączenia do bloku i potwierdza najnowszy blok przed oznaczeniem transakcji jako potwierdzone.
- •Wydanie wzmacnia obsługę BitBox02, wymagając firmware'u 9.4.0 lub nowszego z ochroną anti-klepto, oraz zamyka lokalne wycieki DNS możliwe przy korzystaniu z Tor.
- •Raw powiedział, że nie znaleziono problemów zagrażających środkom, brak dowodów na wykorzystanie luk, a każdą kwestię sprawdził ręcznie, uzupełniając analizę o wiele niezależnych przebiegów AI.

Sparrow Wallet, nastawiony na prywatność portfel Bitcoin, wydał w czwartek wersję 2.5.4 po przeglądzie kodu wspomaganym przez sztuczną inteligencję, który wygenerował większość poprawek zawartych w aktualizacji — poinformował Decrypt deweloper Craig Raw.
Raw powiedział, że przegląd zainicjowany był przede wszystkim wydaniem nieograniczonych chińskich modeli AI oraz nową możliwością przeszukiwania dużych baz kodu w poszukiwaniu potencjalnych exploitów. Nie wskazał, które modele zostały użyte do przeglądu kodu Sparrowa.
Przegląd nastąpił po lipcowym ataku wykorzystującym lukę w kodzie generowania seeda Coldcarda — podatność pozwalała atakującemu odtworzyć klucze prywatne bez fizycznego dostępu do urządzeń. Producent Coldcarda, firma Coinkite, stwierdził, że według niej AI mogła pomóc atakującemu w znalezieniu luki. Incydent pokazał, że te same narzędzia AI, które pomagają deweloperom audytować kod, mogą jednocześnie obniżyć próg wejścia dla atakujących szukających podatności w szeroko używanym oprogramowaniu Bitcoin.
„Oczywiście incydent z Coldcardem wywołał wiele aktywności w samym świecie Bitcoina, ale tak naprawdę chodziło o nagłe pojawienie się możliwości przeszukiwania dużych baz kodu pod kątem potencjalnych exploitów” — powiedział Decrypt Raw.
Zapytany, które poprawki w wydaniu pochodziły z przeglądu wspomaganego AI, Raw odpowiedział: „Większość z nich — to była główna część pracy w tym wydaniu”.
Uruchomiony w 2020 roku Sparrow Wallet oferuje szereg narzędzi prywatności i bezpieczeństwa, w tym kontrolę coinów pozwalającą wybierać, które środki Bitcoin wydać, wsparcie Tor ukrywające adresy IP użytkowników oraz obsługę podpisywania na portfelach sprzętowych i w środowiskach odseparowanych (air-gapped), utrzymującą klucze prywatne offline.
Zgodnie z oficjalnym changelogiem wersja 2.5.4 zawiera dziesiątki zmian bezpieczeństwa mających na celu ograniczenie zaufania do usług zewnętrznych. Portfel potwierdza teraz, że transakcje zwracane przez serwery Electrum — dostarczające portfelom Bitcoin dane z blockchaina — są rzeczywiście tymi zamówionymi. Sprawdza również kryptograficzne dowody tego, że transakcje zostały zapisane w bloku Bitcoin, i weryfikuje najnowszy blok w łańcuchu, zanim wyświetli transakcje jako potwierdzone. Zmiany te mają znaczenie, ponieważ wiele portfeli Bitcoin polega na zewnętrznych serwerach Electrum, a złośliwy lub przejęty serwer mógłby podsuwać portfelowi fałszywe informacje o transakcjach.
Aktualizacja wzmacnia również bezpieczeństwo portfela sprzętowego BitBox02, wymagając firmware'u w wersji 9.4.0 lub nowszej wraz z ochroną anti-klepto, która pomaga zapobiec sytuacji, w której przejęte urządzenie potajemnie wycieka informacje o kluczu prywatnym podczas podpisywania transakcji.
Kolejne zmiany dotyczą obsługi urządzeń Ledger, Trezor i Keycard, portfeli multisignature, Payjoin, importu portfeli oraz częściowo podpisanych transakcji Bitcoin. Aktualizacja usuwa ponadto dane uwierzytelniające Bitcoin Core i inne sekrety z dzienników debugowania, ogranicza dostęp do katalogów portfeli i kopii zapasowych oraz zamyka lokalne wycieki DNS mogące wystąpić podczas korzystania z Tor.
Raw podkreślił, że liczba zmian nie oznacza, że środki użytkowników były bezpośrednio zagrożone. „Nie znaleziono niczego, co mogłoby realnie zagrozić środkom” — powiedział, zaznaczając, że osobiście sprawdził każdą kwestię.
„Każda zgłoszona kwestia została starannie przeze mnie przeanalizowana, dodatkowo przeprowadzono wiele niezależnych przebiegów AI” — dodał Raw.
Powiedział, że nie znalazł dowodów na to, by luki zostały wykorzystane lub by dotknęło to użytkowników Sparrowa, i uznał takie wykorzystanie za mało prawdopodobne. Niemniej zalecił instalację aktualizacji, uznając jednak, że użytkownicy konfiguracji air-gapped mogą wahać się przed zmianami.
„Zawsze chcę, żeby ludzie aktualizowali, i to zalecam — ale oczywiście są tacy, którzy być może uruchamiają Sparrowa na komputerach odseparowanych od sieci i niechętnie wprowadzają jakiekolwiek zmiany w swojej konfiguracji” — powiedział Raw. „W takich przypadkach zachęcam w każdym razie do przeczytania changeloga, aby podjąć świadomą decyzję”.
Przegląd Sparrowa wpisuje się w szerszą ofensywę bezpieczeństwa opartą na AI w całym ekosystemie Bitcoin — deweloperzy wykorzystują tę technologię do skanowania portfeli, protokołów płatności i bibliotek kodu w poszukiwaniu luk, zanim zrobią to atakujący. Dla użytkowników wydanie to podkreśla również praktyczną zasadę bezpieczeństwa: utrzymywanie oprogramowania portfela w aktualnym stanie przy jednoczesnej weryfikacji aktualizacji przez oficjalne kanały, ponieważ same kanały dystrybucji portfeli w szerszej przestrzeni krypto również były celem ataków.
Źródło: Decrypt