Le wallet Bitcoin privé Sparrow Wallet a publié la version 2.5.4. Le développeur Craig Raw a déclaré à Decrypt que la majorité des correctifs de cette mise à jour proviennent d'une revue de code assistée par l'IA, axée sur la détection de vulnérabilités potentielles et la réduction de la dépendance du wallet aux services externes.
Vérifications accélérées après l'événement Coldcard
Raw a indiqué que l'un des contextes de cette révision est la vulnérabilité du code de génération de seed de Coldcard en juillet. Cette faille permettait aux attaquants de reconstituer les clés privées sans avoir accès à l'appareil physique. Le fabricant de Coldcard, Coinkite, avait précédemment déclaré que les attaquants avaient pu utiliser l'IA pour découvrir cette faille.
Il a également mentionné qu'une autre raison de cette revue est que de nouveaux outils d'IA peuvent désormais rechercher des points d'exploitation potentiels dans de grandes bases de code. Raw n'a pas révélé quels modèles précis Sparrow a utilisés, mais a indiqué que la plupart des correctifs de cette publication proviennent de cette revue.
La vérification des transactions devient une priorité mise à jour
Selon les notes de mise à jour officielles, la version 2.5.4 a introduit plusieurs vérifications de sécurité liées à la confirmation des transactions, principalement afin de réduire la confiance unique accordée aux services externes de données de blockchain.
- Vérifiez que les transactions renvoyées par le serveur Electrum correspondent à la demande.
- Preuve cryptographique que la transaction a été enregistrée dans un bloc Bitcoin
- Vérifiez le dernier bloc sur la chaîne avant d'affirmer la transaction.
Synchronisation renforcée avec protection Tor
La nouvelle version renforce également les exigences de sécurité du BitBox02. Sparrow exige désormais que le firmware de l'appareil soit au moins en version 9.4.0 et que la protection anti-klepto soit activée pour empêcher la fuite secrète d'informations sur la clé privée pendant le processus de signature.
En plus de BitBox02, les mises à jour concernent également Ledger, Trezor, Keycard, les portefeuilles multisignature, Payjoin, l'importation de portefeuilles et les transactions bitcoin partiellement signées. Par ailleurs, Sparrow a anonymisé les informations sensibles telles que les identifiants Bitcoin Core dans les journaux de débogage, restreint l'accès aux répertoires de portefeuille et de sauvegarde, et corrigé la fuite DNS locale lors de l'utilisation de Tor.
Raw a indiqué que cet audit n'a pas révélé de problèmes suffisamment graves pour mettre les fonds des utilisateurs en risque direct, ni de preuves indiquant que ces problèmes ont été exploités. Toutefois, il recommande toujours aux utilisateurs d'installer cette mise à jour. Dans un contexte plus large, l'IA est de plus en plus utilisée par les développeurs de Bitcoin pour scanner les portefeuilles, les protocoles de paiement et les dépôts de code à la recherche de vulnérabilités potentielles.


