نسخهٔ 2.5.4 کیفپول حریمخصوصی بیتکوین Sparrow منتشر شد. تیم توسعه پس از یک بازبینی کد با کمک هوش مصنوعی، چندین اصلاح امنیتی و پایداری را اعمال و انتشار نسخه را تأیید کرد. گزارش بازبینی و نتایج اصلاحات در چنجلاگ رسمی فهرست شدهاند.
چه چیزی باعث این بازبینی شد؟
Craig Raw، توسعهدهندهٔ اصلی پروژه، اشاره کرده ظهور مدلهای هوش مصنوعی با توانایی گسترده در جستجوی پایگاهکدها برای یافتن الگوهای آسیبپذیری را محرک اصلی این بازبینی دانست. شتاب اجرای بازبینی پس از رخنهٔ ماه ژوئیه که نقصی در تولید seed دستگاه Coldcard رخ داد افزایش یافت؛ گزارشی مربوط به آن را میتوانید در لینک مرتبط مطالعه کنید: Coldcard — گزارش مربوط.
اصلاحات کلیدی در نسخهٔ 2.5.4
چنجلاگ رسمی Sparrow مجموعهای از تغییرات را منتشر کرده که هدف آنها کاهش اتکا به سرویسهای بیرونی و افزایش اطمینان از صحت تراکنشها است. مهمترین اصلاحات عبارتاند از:
- تأیید تراکنشهای برگشتی از سرورهای Electrum تا تضمین شود تراکنشها همان هستند که درخواست شدهاند. برای اطلاعات فنی بیشتر درباره Electrum مراجعه کنید: صفحه ویکیپدیا.
- بررسی شواهد رمزنگاریشده که نشان میدهد تراکنشها در یک بلاک بیتکوین ثبت شدهاند و بازبینی آخرین بلاک قبل از نمایش تراکنش بهعنوان تأییدشده.
- تقویت امنیت BitBox02؛ اکنون نیاز به فریمور 9.4.0 یا بالاتر و فعالسازی محافظت ضد-klepto وجود دارد تا از نشت مخفیانهٔ کلید خصوصی هنگام امضا جلوگیری شود. (اطلاعات سازنده: Shift Crypto; گزارش مرتبط: BitBox02 — گزارش فریمور.)
- بهبود تعامل با کیفپولهای سختافزاری مانند Ledger، Trezor و Keycard و اصلاح روند کار با کیفپولهای چندامضایی، Payjoin و PSBT.
- پاکسازی اطلاعات حساس از لاگهای اشکالزدایی، محدودسازی دسترسی به پوشههای کیفپول و پشتیبان، و بستن مسیرهای احتمالی نشت محلی DNS هنگام استفاده از Tor.

آیا وجوه کاربران در خطر بود؟
Craig Raw اعلام کرده هیچ نشانهای از سوءاستفاده از مشکلات کشفشده نیافته و او برخی از موارد را شخصاً بازبینی کرده است. بررسیها شامل چند عبور مستقل با کمک ابزارهای هوشمند بوده و یافتهها نشانهای دال بر وجود یک نقص فوری که مستقیماً وجوه را در خطر قرار دهد نشان ندادند. با این حال، تیم توسعه نصب بهروزرسانی را توصیه میکند؛ کاربران با سیستمهای جداشده (air-gapped) میتوانند بسته به شرایط خود تصمیمگیری کنند.
نکات عملی برای کاربران
- فریمور کیفپولهای سختافزاری را به آخرین نسخه ارتقا دهید و ویژگیهایی مانند محافظت anti-klepto را فعال کنید.
- در صورت استفاده از سرورهای Electrum، از سرورهای معتبر یا نود شخصی بهره ببرید تا اتکا به سرویسهای ثالث کاهش یابد.
- لاگها و فایلهای پشتیبان را بررسی و اطلاعات حساس را حذف کنید. دسترسی به دایرکتوریهای کیفپول و پشتیبان را محدود کنید.
- در صورت استفاده از Tor، تنظیمات DNS و نشتهای محلی را بررسی کنید تا وضعیت حریمخصوصی حفظ شود.
- پیش از هر اقدام، چنجلاگ رسمی را مطالعه کنید تا با جزئیات فنی و اصلاحات آشنا شوید.

چگونه از حملات مشابه جلوگیری خواهد شد؟
بازبینیهای کد با کمک ابزارهای هوشمند امکان شناسایی سریعتر الگوهای پرخطر را فراهم میکنند، اما همچنان به بازبینی انسانی، آزمونهای مستقل و فرایند اعلام آسیبپذیری مسئولانه نیاز است تا نتایج نادرست یا هشدارهای کاذب بهدرستی ارزیابی شوند. برای مرور کلیتر در مورد نقش هوش مصنوعی در امنیت میتوانید به صفحهٔ مرتبط در ویکیپدیا مراجعه کنید: هوش مصنوعی.
Sparrow با بهروزرسانی 2.5.4 نشان داد ترکیب بازبینی انسانی و ابزارهای هوشمند میتواند نقش مؤثری در کاهش ریسک و افزایش اعتماد به کیفپولها داشته باشد. واکنش جامعهٔ توسعهدهندگان و بهروزرسانیهای آتی تعیین خواهد کرد این رویه چگونه به یک استاندارد عملی تبدیل میشود.





