ビットコインのプライバシーウォレットSparrow Walletがバージョン2.5.4をリリースしました。開発者のCraig RawはDecryptに対して、今回の更新の大部分の修正がAI支援によるコードレビューに基づいており、潜在的な脆弱性を特定し、外部サービスへの信頼依存を減らすことを重点としていると述べました。
Coldcardイベント後のチェックが加速
RAW表示。この監査の背景の一つは、7月のColdcardシード生成コードの脆弱性イベントである。この脆弱性により、攻撃者は物理的なデバイスにアクセスせずに秘密鍵を再構築する機会を得ていた。Coldcardの製造元であるCoinkiteは、攻撃者がAIを活用してこの欠陥を発見した可能性があると此前述べていた。
彼は、新一代のAIツールが大規模なコードベース内で潜在的な脆弱点を検索できるようになったことが、今回のレビューを促したもう一つの理由であるとも述べた。RawはSparrowが具体的にどのモデルを使用したかを明かしていないが、今回のリリースにおけるほとんどの修正がこのレビューから得られたと述べている。
取引検証が更新の重点となりました
公式の更新ログによると、バージョン2.5.4では、ウォレットが外部ブロックチェーンデータサービスへの単一信頼点に依存するリスクを低減することを目的とした、複数の取引確認関連のセキュリティチェックが追加されました。
- Electrumサーバーが返したトランザクションがリクエストと一致しているか確認する
- トランザクションがビットコインブロックに記録されたことを証明する暗号的証明
- チェーン上の最新ブロックを検証してから取引確認を表示します
ハードウェアウォレットとTor保護の同期が強化されました
新バージョンでは、BitBox02のセキュリティ要件が強化されました。Sparrowは、デバイスのファームウェアが9.4.0以上であることを要求し、署名中に秘密鍵情報が漏洩するのを防ぐためにanti-klepto保護を有効化します。
BitBox02以外に、この更新にはLedger、Trezor、Keycard、マルチシグウォレット、Payjoin、ウォレットインポート、および部分署名Bitcoinトランザクションなどの機能が含まれます。同時に、Sparrowはデバッグログ内のBitcoin Core認証情報その他の機密情報をマスキングし、ウォレットおよびバックアップディレクトリへのアクセス権限を制限し、Torを使用する際のローカルDNSリークの問題も修正しました。
Raw表示、今回の監査ではユーザー資金に直接的なリスクをもたらす問題は見つからず、これらの問題が悪用された証拠もありません。ただし、彼はユーザーにこの更新をインストールすることを推奨しています。より広い視点では、AIはビットコイン開発者によって、ウォレット、支払いプロトコル、コードベース内の潜在的な脆弱性をスキャンするためにますます活用されています。


