专注隐私保护的比特币钱包开发商Sparrow Wallet于周四发布2.5.4版本。开发者Craig Raw向Decrypt透露,此次更新的大部分修复源自一次AI辅助代码审查。Raw表示,此次审查主要受到中国无限制AI模型发布以及搜索大型代码库以发现潜在漏洞的新能力的推动,但他未透露具体使用的模型。

这次审查源于7月一起涉及Coldcard种子生成代码漏洞的攻击事件。该漏洞使攻击者无需接触物理设备即可重建私钥。Coldcard制造商Coinkite认为AI可能帮助攻击者发现了该漏洞。Raw表示:“显然,Coldcard事件在比特币领域引发了大量关注,但真正触发这次审查的是突然出现的搜索大型代码库以寻找潜在漏洞的能力。”
当被问及哪些修复来自Sparrow的AI辅助审查时,Raw称:“大部分修复都来自这次审查——它是此次版本发布的主要工作量。”
Sparrow Wallet于2020年推出,提供多项隐私和安全工具,包括币种控制(coin control)以选择花费哪些比特币资金、支持Tor以隐藏用户IP地址,以及硬件钱包和气隙签名支持以保持私钥离线。
Sparrow官方更新日志列出了数十项旨在减少对外部服务信任的安全变更。该钱包现在会确认Electrum服务器(为比特币钱包提供区块链数据)返回的交易确实是所请求的交易,并检查交易已被记录在比特币区块中的密码学证明,同时验证链上的最新区块后再将交易显示为已确认。

2.5.4版本还加强了BitBox02硬件钱包的安全性,要求固件版本不低于9.4.0,并支持防klepto保护,可防止被入侵的设备在签署交易时秘密泄露私钥信息。其他变更涉及对Ledger、Trezor和Keycard设备的处理、多签名钱包、Payjoin、钱包导入和部分签名比特币交易。该更新还从调试日志中隐去Bitcoin Core凭据和其他秘密信息,限制对钱包和备份目录的访问,并修复了使用Tor时的本地DNS泄漏问题。
Raw表示,这些变更数量并不代表用户资金面临直接威胁。“没有发现可能危及资金的问题。”他说,并补充他亲自检查了每一个问题。“每个问题都经过我本人和多次独立AI检查的仔细审查。”Raw称,他没有发现这些问题被利用或Sparrow用户受到影响的证据,并认为这种利用可能性不大。尽管如此,他仍建议安装更新,同时承认使用气隙配置的用户可能不愿更改设置。
“我总是希望人们更新,我也推荐更新——但当然,有些用户可能是在气隙计算机上运行Sparrow,不愿对设置做任何更改。”Raw说,“在这种情况下,我仍鼓励他们阅读更新日志,以便做出知情选择。”
Sparrow的审查是比特币生态更广泛AI安全推动的一部分,开发者正利用该技术扫描钱包、支付协议和代码库,以在攻击者发现漏洞之前找到缺陷。
