نسخهٔ 2.5.4 کیف‌پول حریم‌خصوصی بیت‌کوین Sparrow منتشر شد. تیم توسعه پس از یک بازبینی کد با کمک هوش مصنوعی، چندین اصلاح امنیتی و پایداری را اعمال و انتشار نسخه را تأیید کرد. گزارش بازبینی و نتایج اصلاحات در چنج‌لاگ رسمی فهرست شده‌اند.

چه چیزی باعث این بازبینی شد؟

Craig Raw، توسعه‌دهندهٔ اصلی پروژه، اشاره کرده ظهور مدل‌های هوش مصنوعی با توانایی گسترده در جستجوی پایگاه‌کدها برای یافتن الگوهای آسیب‌پذیری را محرک اصلی این بازبینی دانست. شتاب اجرای بازبینی پس از رخنهٔ ماه ژوئیه که نقصی در تولید seed دستگاه Coldcard رخ داد افزایش یافت؛ گزارشی مربوط به آن را می‌توانید در لینک مرتبط مطالعه کنید: Coldcard — گزارش مربوط.

اصلاحات کلیدی در نسخهٔ 2.5.4

چنج‌لاگ رسمی Sparrow مجموعه‌ای از تغییرات را منتشر کرده که هدف آن‌ها کاهش اتکا به سرویس‌های بیرونی و افزایش اطمینان از صحت تراکنش‌ها است. مهم‌ترین اصلاحات عبارت‌اند از:

  • تأیید تراکنش‌های برگشتی از سرورهای Electrum تا تضمین شود تراکنش‌ها همان‌ هستند که درخواست شده‌اند. برای اطلاعات فنی بیشتر درباره Electrum مراجعه کنید: صفحه ویکی‌پدیا.
  • بررسی شواهد رمزنگاری‌شده که نشان می‌دهد تراکنش‌ها در یک بلاک بیت‌کوین ثبت شده‌اند و بازبینی آخرین بلاک قبل از نمایش تراکنش به‌عنوان تأییدشده.
  • تقویت امنیت BitBox02؛ اکنون نیاز به فریم‌ور 9.4.0 یا بالاتر و فعال‌سازی محافظت ضد-klepto وجود دارد تا از نشت مخفیانهٔ کلید خصوصی هنگام امضا جلوگیری شود. (اطلاعات سازنده: Shift Crypto; گزارش مرتبط: BitBox02 — گزارش فریم‌ور.)
  • بهبود تعامل با کیف‌پول‌های سخت‌افزاری مانند Ledger، Trezor و Keycard و اصلاح روند کار با کیف‌پول‌های چندامضایی، Payjoin و PSBT.
  • پاک‌سازی اطلاعات حساس از لاگ‌های اشکال‌زدایی، محدودسازی دسترسی به پوشه‌های کیف‌پول و پشتیبان، و بستن مسیرهای احتمالی نشت محلی DNS هنگام استفاده از Tor.

رابط کاربری و تنظیمات امنیتی کیف‌پول Sparrow

آیا وجوه کاربران در خطر بود؟

Craig Raw اعلام کرده هیچ نشانه‌ای از سوءاستفاده از مشکلات کشف‌شده نیافته و او برخی از موارد را شخصاً بازبینی کرده است. بررسی‌ها شامل چند عبور مستقل با کمک ابزارهای هوشمند بوده و یافته‌ها نشانه‌ای دال بر وجود یک نقص فوری که مستقیماً وجوه را در خطر قرار دهد نشان ندادند. با این حال، تیم توسعه نصب به‌روزرسانی را توصیه می‌کند؛ کاربران با سیستم‌های جداشده (air-gapped) می‌توانند بسته به شرایط خود تصمیم‌گیری کنند.

نکات عملی برای کاربران

  • فریم‌ور کیف‌پول‌های سخت‌افزاری را به آخرین نسخه ارتقا دهید و ویژگی‌هایی مانند محافظت anti-klepto را فعال کنید.
  • در صورت استفاده از سرورهای Electrum، از سرورهای معتبر یا نود شخصی بهره ببرید تا اتکا به سرویس‌های ثالث کاهش یابد.
  • لاگ‌ها و فایل‌های پشتیبان را بررسی و اطلاعات حساس را حذف کنید. دسترسی به دایرکتوری‌های کیف‌پول و پشتیبان را محدود کنید.
  • در صورت استفاده از Tor، تنظیمات DNS و نشت‌های محلی را بررسی کنید تا وضعیت حریم‌خصوصی حفظ شود.
  • پیش از هر اقدام، چنج‌لاگ رسمی را مطالعه کنید تا با جزئیات فنی و اصلاحات آشنا شوید.

امنیت و ابزارهای حریم‌خصوصی در کیف‌پول Sparrow

چگونه از حملات مشابه جلوگیری خواهد شد؟

بازبینی‌های کد با کمک ابزارهای هوشمند امکان شناسایی سریع‌تر الگوهای پرخطر را فراهم می‌کنند، اما همچنان به بازبینی انسانی، آزمون‌های مستقل و فرایند اعلام آسیب‌پذیری مسئولانه نیاز است تا نتایج نادرست یا هشدارهای کاذب به‌درستی ارزیابی شوند. برای مرور کلی‌تر در مورد نقش هوش مصنوعی در امنیت می‌توانید به صفحهٔ مرتبط در ویکی‌پدیا مراجعه کنید: هوش مصنوعی.

Sparrow با به‌روزرسانی 2.5.4 نشان داد ترکیب بازبینی انسانی و ابزارهای هوشمند می‌تواند نقش مؤثری در کاهش ریسک و افزایش اعتماد به کیف‌پول‌ها داشته باشد. واکنش جامعهٔ توسعه‌دهندگان و به‌روزرسانی‌های آتی تعیین خواهد کرد این رویه چگونه به یک استاندارد عملی تبدیل می‌شود.