Биткоин-кошелек с приватностью Sparrow Wallet выпустил версию 2.5.4. Разработчик Крейг Роу сообщил Decrypt, что большинство исправлений в этом обновлении были получены в результате анализа кода с использованием ИИ, направленного на выявление потенциальных уязвимостей и снижение зависимости кошелька от внешних сервисов.
Проверка ускорена после события с Coldcard
Raw отметил, что одним из контекстов этой проверки стало событие уязвимости в коде генерации семян Coldcard в июле. Эта уязвимость позволяла злоумышленникам восстанавливать закрытые ключи без физического доступа к устройству. Ранее производитель Coldcard Coinkite заявил, что злоумышленники могли обнаружить этот дефект с помощью ИИ.
Он также отметил, что еще одной причиной проведения этого аудита стало появление новых инструментов ИИ, способных искать потенциальные точки эксплуатации в крупных кодовых базах. Raw не раскрыл, какие именно модели использовал Sparrow, но заявил, что большинство исправлений в этом выпуске были результатом данной проверки.
Торговая верификация стала приоритетом обновления
Согласно официальным записям обновлений, в версии 2.5.4 добавлены несколько мер безопасности, связанных с подтверждением транзакций, в основном для снижения зависимости кошелька от единой точки доверия к внешним сервисам блокчейн-данных.
- Проверьте, совпадают ли транзакции, возвращенные сервером Electrum, с запросом
- Криптографическое доказательство того, что транзакция была записана в блок биткоина
- Проверьте последний блок в цепочке перед подтверждением транзакции
Hardware wallet synchronization strengthened with Tor protection
Новая версия также усилила требования безопасности к BitBox02. Sparrow теперь требует, чтобы прошивка устройства была не ниже версии 9.4.0, и чтобы была включена защита anti-klepto, предотвращающая секретную утечку информации о приватных ключах во время процесса подписи.
Обновление также затрагивает Ledger, Trezor, Keycard, мультиподписные кошельки, Payjoin, импорт кошельков и частично подписанные bitcoin-транзакции, помимо BitBox02. В то же время Sparrow провел обфускацию учетных данных Bitcoin Core и другой чувствительной информации в журналах отладки, ограничил доступ к каталогам кошельков и резервных копий, а также устранил утечку локального DNS при использовании Tor.
Raw отметил, что в ходе этого аудита не было выявлено проблем, способных создать прямой риск для средств пользователей, и не найдено доказательств того, что эти проблемы были использованы. Тем не менее, он все еще рекомендует пользователям установить это обновление. В более широком контексте AI все чаще используется разработчиками Bitcoin для сканирования кошельков, протоколов оплаты и кодовых баз на наличие потенциальных уязвимостей.


