A carteira de privacidade Bitcoin Sparrow Wallet lançou a versão 2.5.4. O desenvolvedor Craig Raw disse ao Decrypt que a maioria das correções nesta atualização veio de uma revisão de código assistida por IA, com foco na identificação de vulnerabilidades potenciais e na redução da dependência da carteira em serviços externos.
Verificação acelerada após o evento Coldcard
Raw indicou que um dos contextos deste ciclo de revisão é a vulnerabilidade no código de geração de sementes da Coldcard em julho. Essa vulnerabilidade permitiu que atacantes reconstruíssem chaves privadas sem acessar o dispositivo físico. A Coinkite, fabricante da Coldcard, afirmou anteriormente que os atacantes podem ter utilizado IA para descobrir essa falha.
Ele também mencionou que outra razão para esta revisão é que novas ferramentas de IA já conseguem buscar pontos de exploração potenciais em grandes bases de código. Raw não divulgou quais modelos específicos o Sparrow utilizou, mas afirmou que a maioria das correções nesta versão decorreu desta rodada de revisão.
A verificação de negociação tornou-se foco da atualização
De acordo com o registro de atualização oficial, a versão 2.5.4 introduziu várias verificações de segurança relacionadas à confirmação de transações, principalmente para reduzir a confiança única em serviços externos de dados de blockchain da carteira.
- Verifique se as transações retornadas pelo servidor Electrum correspondem ao pedido
- Prova criptográfica de que a transação foi registrada em um bloco de Bitcoin
- Verifique o bloco mais recente na cadeia antes de exibir a confirmação da transação
Hardware wallet synchronization strengthened with Tor protection
A nova versão também reforçou os requisitos de segurança do BitBox02. O Sparrow agora exige que o firmware do dispositivo seja pelo menos a versão 9.4.0 e que a proteção anti-klepto esteja ativada, para impedir que o dispositivo revele secretamente informações da chave privada durante o processo de assinatura.
Além do BitBox02, a atualização também abrange Ledger, Trezor, Keycard, carteiras multisig, Payjoin, importação de carteiras e transações de bitcoin parcialmente assinadas. Ao mesmo tempo, o Sparrow anonimizou credenciais do Bitcoin Core e outras informações sensíveis nos logs de depuração, restringiu o acesso aos diretórios de carteira e backup e corrigiu vazamentos locais de DNS ao usar Tor.
Raw afirmou que esta auditoria não identificou problemas suficientes para colocar os fundos dos usuários em risco direto, nem há evidências de que esses problemas tenham sido explorados. No entanto, ele ainda recomenda que os usuários instalem esta atualização. Em uma perspectiva mais ampla, a IA está sendo cada vez mais utilizada por desenvolvedores de Bitcoin para escanear carteiras, protocolos de pagamento e repositórios de código em busca de vulnerabilidades potenciais.


