开发人员 Craig Raw 告诉 Decrypt,专注于隐私的比特币钱包开发商 Sparrow Wallet 在经过人工智能辅助代码审查后于周四发布了 2.5.4 版本,该代码审查产生了大部分更新的修复。

Raw 表示,此次审查主要是由于不受限制的中国人工智能模型的发布以及搜索大型代码库以寻找潜在漏洞的新能力。他没有透露用于审查 Sparrow 的模型。

这次审查是在 7 月份发生的一次攻击之后进行的,该攻击涉及 Coldcard 种子生成代码中的一个缺陷。该漏洞允许攻击者在不访问物理设备的情况下重建私钥。 Coldcard 制造商 Coinkite 表示,它相信人工智能可能帮助攻击者发现了该漏洞。

“显然,Coldcard 事件引发了比特币领域本身的大量活动,但这实际上是搜索大型代码库以查找潜在漏洞的能力的突然到来,”Raw 告诉 Decrypt。

当被问及哪些修复来自 Sparrow 的人工智能辅助审核时,Raw 表示,“其中大部分修复都是此版本中的大部分工作。”

Sparrow Wallet 于 2020 年推出,提供多种隐私和安全工具,包括用于选择使用哪些比特币资金的硬币控制、帮助隐藏用户 IP 地址的 Tor 支持,以及用于保持私钥离线的硬件钱包和气隙签名支持。

Sparrow 的官方变更日志列出了数十项旨在减少对外部服务信任的安全变更。钱包现在确认 Electrum 服务器(向比特币钱包提供区块链数据)返回的交易是所请求的交易。它还检查交易记录在比特币区块中的加密证明,并在显示交易已确认之前验证链中的最新区块。

2.5.4 版本还增强了 BitBox02 硬件钱包的安全性。它需要固件版本 9.4.0 或更高版本以及防盗保护,这有助于防止受感染的设备在签署交易时秘密泄露私钥信息。

其他变化影响 Sparrow 对 Ledger、Trezor 和 Keycard 设备、多重签名钱包、Payjoin、钱包导入和部分签名的比特币交易的处理。该更新还从调试日志中编辑了比特币核心凭证和其他秘密,限制对钱包和备份目录的访问,并在使用 Tor 时关闭本地 DNS 泄漏。

Raw表示,变化的数量并不意味着用户的资金面临直接威胁。

“没有发现任何可能使资金面临风险的情况,”他说,并补充说他亲自检查了每个问题。

“提出的每个问题都经过我自己的仔细审查,并经过多次独立的人工智能通过,”他说。

Raw 表示,他没有发现任何证据表明这些问题被利用或 Sparrow 用户受到影响,并认为此类利用不太可能。尽管如此,他还是建议安装更新,同时承认具有气隙设置的用户可能不愿意进行更改。

“我总是希望人们进行更新,我也推荐这样做,但当然,有些可能在气隙计算机上运行 Sparrow 的人不愿意对他们的设置进行任何更改,”Raw 说。 “在这些情况下,我会鼓励您阅读变更日志,以做出明智的选择。”

Sparrow 的审查是整个比特币生态系统更广泛的人工智能安全推动的一部分,开发人员使用该技术在攻击者发现漏洞之前扫描钱包、支付协议和代码库是否存在缺陷。