比特幣隱私錢包 Sparrow Wallet 已發布 2.5.4 版本。開發者 Craig Raw 對 Decrypt 表示,此次更新中的大部分修復來自一次 AI 輔助代碼審查,重點是排查潛在漏洞,並減少錢包對外部服務的信任依賴。
Coldcard 事件後檢查加快
Raw 表示,這輪審查的背景之一,是 7 月 Coldcard 种子生成代碼漏洞事件。該漏洞曾使攻擊者有機會在不接觸實體設備的情況下重建私鑰。Coldcard 製造商 Coinkite 此前稱,攻擊者可能借助 AI 發現了這一缺陷。
他還提到,推動這次審查的另一個原因是,新一代 AI 工具已能在大型程式碼庫中搜尋潛在的利用點。Raw 未披露 Sparrow 具體使用了哪些模型,但表示本次發布中的多數修復均來自這輪審查。
交易驗證成為更新重點
根據官方更新記錄,2.5.4 版本新增了多項與交易確認相關的安全檢查,主要用於降低錢包對外部區塊鏈數據服務的單點信任。
- 核對 Electrum 伺服器返回的交易是否與請求一致
- 驗證交易已被寫入比特幣區塊的加密證明
- 在顯示交易確認前,先校驗鏈上最新區塊
硬件錢包與 Tor 保護同步加強
新版本還強化了 BitBox02 的安全要求。Sparrow 現在要求設備固件至少為 9.4.0,並啟用 anti-klepto 保護,用於防止設備在簽名過程中秘密洩露私鑰資訊。
除 BitBox02 外,更新還涉及 Ledger、Trezor、Keycard、多重簽名錢包、Payjoin、錢包導入以及部分簽名比特幣交易等功能。與此同時,Sparrow 還對調試日誌中的 Bitcoin Core 憑證和其他敏感資訊進行了脫敏處理,並限制錢包與備份目錄的存取權限,在使用 Tor 時也修復了本地 DNS 泄漏問題。
Raw 表示,此次審查並未發現足以使用戶資金面臨直接風險的問題,也沒有證據顯示這些問題已被利用。不過,他仍建議用戶安裝此更新。從更廣泛的層面來看,AI 正被越來越多的比特幣開發者用於掃描錢包、支付協議和代碼庫中的潛在漏洞。


