Sparrow Wallet выпустила обновление Bitcoin-кошелька с акцентом на приватность после проверки кода с помощью ИИ
Ключевые выводы
- •Sparrow Wallet версии 2.5.4 был выпущен после проверки кода с привлечением ИИ, которая, по словам разработчика Крейга Роу, обеспечила большинство исправлений в обновлении.
- •Проверка была мотивирована новыми возможностями ИИ для поиска уязвимостей в крупных кодовых базах и июльской атакой с использованием уязвимости в коде генерации seed-фраз Coldcard.
- •Обновление проверяет транзакции, возвращаемые серверами Electrum, сверяет криптографические доказательства включения и валидирует последний блок, прежде чем отображать транзакции как подтверждённые.
- •Релиз усиливает поддержку BitBox02, требуя прошивку версии 9.4.0 или новее с защитой anti-klepto, и закрывает локальные DNS-утечки, возникавшие при использовании Tor.
- •Роу заявил, что не было найдено проблем, ставящих средства под риск, отсутствуют доказательства эксплуатации, и что он вручную проверил каждый вопрос наряду с несколькими независимыми проходами ИИ.

Sparrow Wallet, Bitcoin-кошелёк с акцентом на приватность, в четверг выпустил версию 2.5.4 после проверки кода с привлечением ИИ, которая обеспечила большинство исправлений в обновлении, сообщил Decrypt разработчик Крейг Роу.
По словам Роу, проверка была вызвана прежде всего выходом неограниченных китайских ИИ-моделей и новой возможностью поиска потенциальных эксплойтов в крупных кодовых базах. Он не уточнил, какие именно модели использовались для проверки кода Sparrow.
Проверка последовала за июльской атакой с использованием уязвимости в коде генерации seed-фраз Coldcard — эта брешь позволяла злоумышленнику восстанавливать приватные ключи без физического доступа к устройствам. Производитель Coldcard компания Coinkite заявила, что считает, что ИИ мог помочь атакующему найти эту уязвимость. Инцидент показал, что те же ИИ-инструменты, которые помогают разработчикам аудировать код, могут также снижать порог входа для злоумышленников, охотящихся за уязвимостями в широко используемом Bitcoin-ПО.
«Очевидно, что инцидент с Coldcard вызвал большую активность в самом Bitcoin-сообществе, но по-настоящему решающим фактором стало внезапное появление возможности искать потенциальные эксплойты в крупных кодовых базах», — рассказал Роу Decrypt.
На вопрос о том, какие исправления в релизе стали результатом проверки с помощью ИИ, Роу ответил: «Большинство из них — это была основная часть работы в этом релизе».
Запущенный в 2020 году, Sparrow Wallet предлагает ряд инструментов приватности и безопасности, включая coin control для выбора того, какие Bitcoin-средства тратить, поддержку Tor для сокрытия IP-адресов пользователей, а также поддержку аппаратных кошельков и подписания в изолированных (air-gapped) условиях для хранения приватных ключей в оффлайне.
Согласно официальному списку изменений, версия 2.5.4 включает десятки изменений безопасности, направленных на снижение доверия к внешним сервисам. Кошелёк теперь подтверждает, что транзакции, возвращаемые серверами Electrum — которые предоставляют Bitcoin-кошелькам данные блокчейна — действительно являются запрошенными. Он также проверяет криптографические доказательства того, что транзакции записаны в Bitcoin-блоке, и сверяет последний блок в цепочке, прежде чем отображать транзакции как подтверждённые. Эти изменения важны, поскольку многие Bitcoin-кошельки полагаются на сторонние серверы Electrum для получения данных блокчейна, и вредоносный или скомпрометированный сервер мог бы иначе передавать кошельку ложную информацию о транзакциях.
Обновление также усиливает безопасность аппаратного кошелька BitBox02, требуя прошивку версии 9.4.0 или новее вместе с защитой anti-klepto, которая помогает предотвратить скрытую утечку информации о приватных ключах скомпрометированным устройством во время подписания транзакции.
Дополнительные изменения касаются работы Sparrow с устройствами Ledger, Trezor и Keycard, мультиподписными кошельками, Payjoin, импортом кошельков и частично подписанными Bitcoin-транзакциями. Обновление также удаляет учётные данные Bitcoin Core и другие секреты из отладочных логов, ограничивает доступ к каталогам кошельков и резервных копий и закрывает локальные DNS-утечки, которые могли возникать при использовании Tor.
Роу подчеркнул, что количество изменений не означает, что средства пользователей подвергались непосредственной угрозе. «Не было найдено ничего, что могло бы поставить средства под риск», — сказал он, отметив, что лично проверил каждый вопрос.
«Каждый поднятый вопрос был тщательно проверен мной лично, а также несколькими независимыми проходами ИИ», — заявил Роу.
Он сказал, что не обнаружил доказательств того, что эти проблемы кто-то эксплуатировал или что пострадали пользователи Sparrow, и считает такую эксплуатацию маловероятной. Тем не менее он рекомендовал установить обновление, признавая, что пользователи с изолированными (air-gapped) конфигурациями могут неохотно менять свои настройки.
«Я всегда хочу, чтобы люди обновлялись, и я это рекомендую — но, конечно, есть те, кто, возможно, запускает Sparrow на изолированных компьютерах и не хочет вносить никаких изменений в свою конфигурацию, — сказал Роу. — В таких случаях я бы всё равно посоветовал прочитать список изменений, чтобы принять осознанное решение».
Проверка Sparrow является частью более широкой инициативы по безопасности с применением ИИ во всей экосистеме Bitcoin: разработчики используют эту технологию для сканирования кошельков, платёжных протоколов и библиотек кода на предмет уязвимостей прежде, чем их найдут злоумышленники. Для пользователей этот релиз также подчёркивает практическую привычку безопасности: поддерживать актуальность ПО кошелька и проверять обновления через официальные каналы, поскольку сами каналы распространения кошельков в более широком криптопространстве также становились целями атак.
Источник: Decrypt