Біткоїн-гаманець з приватністю Sparrow Wallet випустив версію 2.5.4. Розробник Крейг Роу сказав Decrypt, що більшість виправлень у цьому оновленні були отримані завдяки кодовому аудиту з використанням ШІ, який зосереджувався на виявленні потенційних вразливостей та зменшенні залежності гаманця від зовнішніх служб.
Перевірка після події Coldcard прискорена
Raw зазначив, що одним із контекстів цієї перевірки стала подія з уразливістю у коді генерації сімени Coldcard у липні. Ця уразливість дозволяла атакуючим відновити приватні ключі без фізичного доступу до пристрою. Раніше виробник Coldcard Coinkite заявив, що атакуючі могли виявити цей недолік за допомогою ШІ.
Він також зазначив, що ще однією причиною цього огляду є те, що нове покоління інструментів ШІ вже може шукати потенційні вразливості у великих кодових базах. Raw не розкрив, які саме моделі використовував Sparrow, але зазначив, що більшість виправлень у цьому випуску були отримані в результаті цього огляду.
Перевірка торгівель стає пріоритетом оновлення
Згідно з офіційними журналами оновлень, у версії 2.5.4 додано кілька безпекових перевірок, пов’язаних із підтвердженням угод, щоб зменшити залежність гаманця від однієї точки довіри до зовнішніх сервісів блокчейн-даних.
- Перевірте, чи збігаються транзакції, повернені сервером Electrum, з запитом
- Криптографічний доказ того, що транзакція була записана в біткоїн-блок
- Перед відображенням підтвердження угоди перевірте останній блок у ланцюжку
Апаратний гаманець з підсиленою синхронізацією та захистом Tor
Нова версія також підвищила вимоги безпеки BitBox02. Sparrow тепер вимагає, щоб прошивка пристрою була не нижче 9.4.0, і щоб було увімкнено захист anti-klepto для запобігання таємному витоку інформації про приватні ключі під час процесу підпису.
Окрім BitBox02, оновлення також стосується Ledger, Trezor, Keycard, мультипідписних гаманців, Payjoin, імпорту гаманців та частково підписаних транзакцій bitcoin. Разом із цим, Sparrow здійснив анонімізацію облікових даних Bitcoin Core та іншої конфіденційної інформації у журналах налагодження, обмежив доступ до каталогів гаманця та резервних копій, а також виправив проблему витоку локального DNS при використанні Tor.
Raw зазначив, що під час цієї перевірки не було виявлено проблем, які могли б створити прямий ризик для коштів користувачів, а також немає доказів того, що ці проблеми були використані. Однак він все ще рекомендує користувачам встановити це оновлення. У більш широкому контексті, штучний інтелект все частіше використовується розробниками Bitcoin для сканування гаманців, протоколів оплати та кодових баз на наявність потенційних уразливостей.


