
專注於隱私的比特幣錢包開發者 Sparrow Wallet 於週四發布了 2.5.4 版本。開發者 Craig Raw 告訴 Decrypt,此次更新的大部分修復都來自於 AI 輔助的程式碼審查。
Raw 表示,此次審查主要是受到不受限制的中國 AI 模型發布以及搜尋大型程式碼庫潛在漏洞新能力的驅動。他沒有透露用於審查 Sparrow 的具體模型。
此次審查是在七月發生的一起攻擊之後進行的,該攻擊涉及 Coldcard 種子生成程式碼中的一個缺陷。該漏洞允許攻擊者無需存取實體設備即可重建私鑰。Coldcard 製造商 Coinkite 表示,他們相信 AI 可能幫助攻擊者找到了該缺陷。
Raw 告訴 Decrypt:「顯然,Coldcard 事件在比特幣領域本身引發了大量的活動,但真正的原因是突然出現了能夠搜尋大型程式碼庫以尋找潛在漏洞的能力。」
當被問及哪些修復來自 Sparrow 的 AI 輔助審查時,Raw 表示:「大部分都是——這是本次發布版中的主要工作。」
Sparrow Wallet 於 2020 年推出,提供多種隱私和安全工具,包括幣種控制(可選擇要花費哪些比特幣資金)、Tor 支援(有助於隱藏用戶的 IP 位址)以及硬體錢包和氣隙簽名支援(可將私鑰離線保存)。
Sparrow 的官方更新日誌列出了數十項安全變更,旨在減少對外部服務的信任。現在,該錢包會確認 Electrum 伺服器(為比特幣錢包提供區塊鏈數據)返回的交易是否為所請求的交易。它還會檢查交易已記錄在比特幣區塊中的加密證明,並在顯示交易確認之前驗證鏈中的最新區塊。
2.5.4 版本還加強了 BitBox02 硬體錢包的安全性。它要求韌體版本為 9.4.0 或更高版本,並支援防盜(anti-klepto)保護,這有助於防止受感染的設備在簽署交易時秘密洩露私鑰資訊。
其他變更影響了 Sparrow 對 Ledger、Trezor 和 Keycard 設備、多重簽名錢包、Payjoin、錢包導入以及部分簽署比特幣交易的處理。此次更新還從除錯日誌中刪除了 Bitcoin Core 憑證和其他機密資訊,限制了對錢包和備份目錄的存取,並在使用 Tor 時關閉了本地 DNS 洩漏。
Raw 表示,這些變更的數量並不意味著用戶資金曾面臨立即的威脅。
他說:「沒有發現任何可能使資金面臨風險的問題。」他補充說,他親自檢查了每一個問題。
他說:「每一個被提出的問題都經過了我本人以及多個獨立 AI 審查的仔細審查。」
Raw 表示,他沒有發現任何證據表明這些問題被利用或 Sparrow 用戶受到影響,並認為這種利用發生的可能性很小。儘管如此,他仍建議安裝此次更新,同時承認使用氣隙設置的用戶可能不願進行更改。
Raw 說:「我一直都希望人們更新,我也推薦這樣做——但當然,有些人可能在氣隙電腦上運行 Sparrow,他們不願對自己的設置進行任何更改。在這些情況下,我會鼓勵他們無論如何都閱讀更新日誌,以便做出明智的選擇。」
Sparrow 的審查是比特幣生態系統中更廣泛的 AI 安全推動的一部分,開發者們正在利用這項技術掃描錢包、支付協議和程式碼庫中的漏洞,以搶在攻擊者發現它們之前解決問題。