新闻加密货币Sparrow 钱包在 AI 辅助代码审查后发布比特币隐私更新

Sparrow 钱包在 AI 辅助代码审查后发布比特币隐私更新

作者: Decrypt·

要点速览

  • Sparrow Wallet 在一次 AI 辅助代码审查后发布了 2.5.4 版本,开发者 Craig Raw 表示审查产出了本次更新的大部分修复。
  • 此次审查的动因是新出现的搜索大型代码库的 AI 能力,以及 7 月利用 Coldcard 种子生成代码缺陷的攻击事件。
  • 更新会验证 Electrum 服务器返回的交易,检查密码学包含证明,并在显示交易为已确认前验证链上最新区块。
  • 该版本加强了 BitBox02 支持,要求固件版本 9.4.0 或更高并启用 anti-klepto 保护,同时堵上了使用 Tor 时可能出现的本地 DNS 泄漏。
  • Raw 表示未发现任何危及资金的问题,没有证据表明存在被利用情况,且他本人与多轮独立 AI 审查共同核查了每一个问题。
Sparrow 钱包在 AI 辅助代码审查后发布比特币隐私更新

主打隐私保护的比特币钱包 Sparrow Wallet 于周四发布了 2.5.4 版本。开发者 Craig Raw 向 Decrypt 表示,此前进行的一次 AI 辅助代码审查产出了本次更新中的大部分修复。

Raw 表示,此次审查的主要动因是不受限的中国 AI 模型的发布,以及新出现的在大型代码库中搜索潜在漏洞的能力。他没有透露具体使用了哪些模型来审查 Sparrow 的代码。

此次审查发生在 7 月一起利用 Coldcard 种子生成代码缺陷的攻击之后。该漏洞使攻击者无需接触实体设备即可重建私钥。Coldcard 制造商 Coinkite 表示,它认为 AI 可能帮助攻击者找到了这一缺陷。该事件表明,帮助开发者审计代码的同一套 AI 工具,也可能降低攻击者在广泛使用的比特币软件中寻找漏洞的门槛。

Raw 对 Decrypt 表示:“显然,Coldcard 事件在比特币领域引发了大量活动,但真正促使行动的是搜索大型代码库寻找潜在漏洞这一能力的突然出现。”

当被问及本次发布中哪些修复来自 AI 辅助审查时,Raw 回答:“大部分都是——它是这次发布的主要工作内容。”

Sparrow Wallet 于 2020 年推出,提供一系列隐私与安全工具,包括用于选择花费哪些比特币资金的 coin control、帮助隐藏用户 IP 地址的 Tor 支持,以及让私钥保持离线的硬件钱包和物理隔离(air-gapped)签名支持。

根据官方更新日志,2.5.4 版本包含数十项旨在减少对外部服务信任的安全改动。钱包现在会确认由 Electrum 服务器(为比特币钱包提供区块链数据)返回的交易确实是所请求的交易。它还会检查交易已被记录在比特币区块中的密码学证明,并在将交易显示为已确认之前验证链上最新区块。这些改动非常重要,因为许多比特币钱包依赖第三方 Electrum 服务器获取区块链数据,而恶意或被攻陷的服务器可能向钱包提供虚假的交易信息。

本次更新还加强了 BitBox02 硬件钱包的安全性,要求固件版本 9.4.0 或更高,并要求启用 anti-klepto 保护,该功能有助于防止被攻陷的设备在签署交易时秘密泄露私钥信息。

其他改动涉及 Sparrow 对 Ledger、Trezor 和 Keycard 设备的处理、多签钱包、Payjoin、钱包导入以及部分签名的比特币交易。更新还会从调试日志中隐去 Bitcoin Core 凭据及其他敏感信息,限制对钱包和备份目录的访问,并堵上使用 Tor 时可能出现的本地 DNS 泄漏。

Raw 强调,改动数量之多并不意味着用户资金曾面临即时威胁。他说:“没有发现任何可能使资金处于风险之中的问题,”并指出他亲自核查了每一个问题。

Raw 说:“每一个提出的问题都经过我本人的仔细审查,以及多轮独立的 AI 审查。”

他表示,没有发现这些问题曾被利用的证据,也没有 Sparrow 用户受到影响,并认为此类利用的可能性不大。尽管如此,他仍建议安装此次更新,同时承认使用物理隔离设置的用户可能不愿更改其配置。

Raw 说:“我一直希望人们去更新,我也推荐更新——但当然,有些人可能在物理隔离的电脑上运行 Sparrow,不愿对他们的设置做任何更改。在这些情况下,我仍建议阅读更新日志,以便做出明智的选择。”

Sparrow 的审查是整个比特币生态更广泛的 AI 安全行动的一部分,开发者正利用该技术在攻击者之前扫描钱包、支付协议和代码库以发现缺陷。对用户而言,此次发布也凸显了一个实用的安全习惯:保持钱包软件为最新版本,并通过官方渠道验证更新,因为在更广泛的加密领域,钱包分发渠道本身也曾成为攻击目标。

来源:Decrypt