
کریگ راو، توسعهدهنده کیف پول بیت کوین متمرکز بر حریم خصوصی Sparrow Wallet، در گفتگو با دکریپت اعلام کرد که این کیف پول روز پنجشنبه نسخه 2.5.4 را پس از بازبینی کد با کمک هوش مصنوعی منتشر کرده است که بیشتر اصلاحات این بهروزرسانی را به ارمغان آورده است.
راو گفت که این بازبینی عمدتاً با انتشار مدلهای هوش مصنوعی چینی بدون محدودیت و قابلیت جدید جستجو در پایگاههای کد بزرگ برای یافتن آسیبپذیریهای احتمالی، تحریک شده است. او مدلهای هوش مصنوعی مورد استفاده برای بازبینی Sparrow را مشخص نکرد.
این بازبینی پس از حملهای در ماه جولای صورت گرفت که مربوط به یک نقص در کد تولید سید (seed-generation) کیف پول Coldcard بود. این آسیبپذیری به مهاجم اجازه میداد تا کلیدهای خصوصی را بدون دسترسی فیزیکی به دستگاهها بازسازی کند. شرکت سازنده Coldcard، Coinkite، اعلام کرد که معتقد است هوش مصنوعی ممکن است به مهاجم در یافتن این نقص کمک کرده باشد.
راو به دکریپت گفت: «بدیهی است که حادثه Coldcard فعالیت زیادی را در فضای بیت کوین تحریک کرد، اما آنچه واقعاً مهم بود، ظهور ناگهانی قابلیت جستجو در پایگاههای کد بزرگ برای یافتن آسیبپذیریهای احتمالی بود.»
در پاسخ به این سوال که کدام اصلاحات از بازبینی با کمک هوش مصنوعی Sparrow به دست آمده است، راو گفت: «بیشتر آنها – این بخش عمدهای از کار در این نسخه بود.»
کیف پول Sparrow که در سال 2020 راهاندازی شد، چندین ابزار حریم خصوصی و امنیتی را ارائه میدهد، از جمله کنترل کوین (coin control) برای انتخاب اینکه کدام وجوه بیت کوین خرج شود، پشتیبانی از Tor برای کمک به پنهان کردن آدرسهای IP کاربران، و پشتیبانی از کیف پول سختافزاری و امضای air-gapped برای نگه داشتن کلیدهای خصوصی به صورت آفلاین.
لیست تغییرات رسمی Sparrow دهها تغییر امنیتی را نشان میدهد که هدف آنها کاهش اعتماد به خدمات خارجی است. این کیف پول اکنون تأیید میکند که تراکنشهای بازگردانده شده توسط سرورهای الکتروم – که دادههای بلاک چین را به کیف پولهای بیت کوین ارائه میدهند – همان تراکنشهای درخواستی هستند. همچنین اثباتهای رمزنگاری شده مبنی بر ثبت تراکنشها در یک بلاک بیت کوین را بررسی میکند و جدیدترین بلاک در زنجیره را قبل از نمایش تراکنشها به عنوان تأیید شده، تأیید میکند.
نسخه 2.5.4 همچنین امنیت کیف پول سختافزاری BitBox02 را تقویت میکند. این نسخه به فریمور (firmware) نسخه 9.4.0 یا بالاتر و محافظت ضد کلوپتو (anti-klepto protection) نیاز دارد که به جلوگیری از افشای مخفیانه اطلاعات کلید خصوصی توسط یک دستگاه به خطر افتاده در حین امضای تراکنش کمک میکند.
سایر تغییرات بر نحوه مدیریت Sparrow برای دستگاههای لجر (Ledger)، ترزور (Trezor) و کیکارد (Keycard)، کیف پولهای چند امضایی (multisignature wallets)، پیجوین (Payjoin)، واردات کیف پول و تراکنشهای بیت کوین با امضای جزئی (partially signed Bitcoin transactions) تأثیر میگذارد. این بهروزرسانی همچنین اطلاعات کاربری بیت کوین کور (Bitcoin Core) و سایر اسرار را از لاگهای اشکالزدایی حذف میکند، دسترسی به دایرکتوریهای کیف پول و پشتیبان را محدود میکند و نشتهای DNS محلی را هنگام استفاده از Tor مسدود میکند.
راو گفت که تعداد تغییرات به این معنی نیست که وجوه کاربران با تهدید فوری مواجه بوده است.
او گفت: «چیزی یافت نشد که احتمالاً وجوه را در معرض خطر قرار دهد»، و افزود که شخصاً هر مسئله را بررسی کرده است.
او گفت: «هر مسئله مطرح شده توسط خودم و چندین بار به صورت مستقل توسط هوش مصنوعی با دقت بررسی شد.»
راو گفت که هیچ مدرکی مبنی بر سوءاستفاده از این مسائل یا آسیب دیدن کاربران Sparrow پیدا نکرده است و چنین سوءاستفادهای را بعید میداند. با این حال، او نصب بهروزرسانی را توصیه کرد، در حالی که اذعان داشت کاربرانی که از تنظیمات air-gapped استفاده میکنند ممکن است تمایلی به ایجاد تغییرات نداشته باشند.
راو گفت: «من همیشه میخواهم مردم بهروزرسانی کنند، و این را توصیه میکنم – اما البته کسانی هستند که ممکن است Sparrow را روی کامپیوترهای air-gapped اجرا کنند و تمایلی به ایجاد هیچ تغییری در تنظیمات خود نداشته باشند.» او افزود: «در این موارد، من توصیه میکنم که لیست تغییرات را مطالعه کنند تا یک انتخاب آگاهانه داشته باشند.»
بازبینی Sparrow بخشی از یک حرکت گستردهتر امنیتی هوش مصنوعی در سراسر اکوسیستم بیت کوین است، به طوری که توسعهدهندگان از این فناوری برای اسکن کیف پولها، پروتکلهای پرداخت و کتابخانههای کد برای یافتن نقصها قبل از اینکه مهاجمان آنها را پیدا کنند، استفاده میکنند.





