Sparrow Wallet 在 AI 輔助程式碼審查後推出比特幣隱私更新
重點速覽
- •Sparrow Wallet 2.5.4 版是在 AI 輔助程式碼審查後發布,開發者 Craig Raw 表示該審查產生了本次更新的大部分修復。
- •審查的動機是全新的大規模程式碼庫 AI 搜尋能力,以及 7 月利用 Coldcard 種子生成程式碼漏洞的攻擊事件。
- •更新會驗證 Electrum 伺服器回傳的交易、檢查密碼學包含證明,並在顯示交易為已確認前驗證最新區塊。
- •本次發布強化了 BitBox02 支援,要求韌體版本 9.4.0 或更新版本並啟用 anti-klepto 保護,同時修復使用 Tor 時的本地 DNS 洩漏。
- •Raw 表示未發現任何使資金陷入風險的問題,也沒有遭利用的證據,且他本人與多次獨立 AI 執行共同審查了每一項問題。

Sparrow Wallet 開發者 Craig Raw 向 Decrypt 表示,這款注重隱私的比特幣錢包於週四發布 2.5.4 版,此前的 AI 輔助程式碼審查產生了本次更新的大部分修復。
Raw 表示,這次審查主要是由不受限制的中國 AI 模型的發布,以及搜尋大型程式碼庫以找出潛在漏洞的新能力所促成。他並未透露用於審查 Sparrow 程式碼的具體模型。
審查之前,7 月曾發生一起利用 Coldcard 種子生成程式碼漏洞的攻擊,該漏洞使攻擊者無需接觸實體裝置即可重建私鑰。Coldcard 製造商 Coinkite 表示,認為攻擊者可能借助 AI 找到了該漏洞。這起事件顯示,協助開發者審計程式碼的 AI 工具,同樣也可能降低攻擊者在廣泛使用的比特幣軟體中尋找漏洞的門檻。
Raw 向 Decrypt 表示:「顯然,Coldcard 事件在比特幣圈內引發了大量活動,但真正關鍵的是搜尋大型程式碼庫以找出潛在漏洞的能力突然出現。」
被問及本次發布中有哪些修復來自 AI 輔助審查時,Raw 回答:「大部分都是——這是這次版本的主要工作量。」
Sparrow Wallet 於 2020 年推出,提供多種隱私與安全工具,包括可用於選擇花費哪些比特幣資金的 coin control、協助隱藏用戶 IP 位址的 Tor 支援,以及讓私鑰保持離線的硬體錢包與隔離簽署支援。
根據官方變更日誌,2.5.4 版包含數十項安全變更,旨在降低對外部服務的信任。錢包現在會確認 Electrum 伺服器(為比特幣錢包提供區塊鏈資料)回傳的交易確實是所請求的交易,並檢查交易已記錄於比特幣區塊中的密碼學證明,以及在顯示交易為已確認前驗證鏈上的最新區塊。這些變更之所以重要,是因為許多比特幣錢包仰賴第三方 Electrum 伺服器取得區塊鏈資料,惡意或遭入侵的伺服器否則可能向錢包提供虛假的交易資訊。
本次更新也強化了 BitBox02 硬體錢包的安全性,要求韌體版本 9.4.0 或更新版本,並啟用 anti-klepto 保護,以協助防止遭入侵的裝置在簽署交易時暗中洩漏私鑰資訊。
其他變更涉及 Sparrow 對 Ledger、Trezor 與 Keycard 裝置的處理、多重簽名錢包、Payjoin、錢包匯入,以及部分簽署的比特幣交易。更新還會將 Bitcoin Core 憑證與其他機密資訊從除錯日誌中遮蔽、限制對錢包與備份目錄的存取,並修復使用 Tor 時可能發生的本地 DNS 洩漏。
Raw 強調,變更數量之多並不代表用戶資金曾面臨立即威脅。他表示:「沒有發現任何可能使資金陷入風險的問題」,並指出他親自檢查了每一項問題。
Raw 說:「每一個提出的問題都經過我本人以及多次獨立 AI 執行的仔細審查。」
他表示,沒有發現這些問題曾遭利用或 Sparrow 用戶受影響的證據,並認為此類利用的可能性不高。不過他仍建議安裝更新,同時理解採用隔離環境的用戶可能不願變更其設定。
Raw 說:「我一直希望大家更新,我也建議這麼做——但當然,有些人可能在隔離電腦上運行 Sparrow,不願對其設定做任何變更。在這些情況下,我仍鼓勵閱讀變更日誌,以做出明智的選擇。」
Sparrow 的審查是比特幣生態系更廣泛 AI 安全行動的一部分,開發者正運用這項技術在攻擊者之前掃描錢包、支付協定與程式碼庫中的缺陷。對用戶而言,此次發布也凸顯了一項實用的安全習慣:保持錢包軟體更新,並透過官方管道驗證更新,因為在更廣泛的加密貨幣領域,錢包的發布管道本身也曾成為攻擊目標。
來源:Decrypt