Sparrow Wallet phát hành bản cập nhật 2.5.4 với hàng chục bản vá bảo mật, phần lớn được phát hiện nhờ AI, sau vụ tấn công Coldcard hồi tháng 7.
Nhà phát triển ví Bitcoin chú trọng quyền riêng tư Sparrow Wallet, Craig Raw, vừa phát hành phiên bản 2.5.4 vào thứ Năm sau một đợt rà soát mã nguồn có sự hỗ trợ của trí tuệ nhân tạo. Trả lời phỏng vấn Decrypt, Raw cho biết phần lớn các bản sửa lỗi trong lần cập nhật này bắt nguồn trực tiếp từ quá trình rà soát nói trên, và đây được xem là phần công việc trọng tâm của bản phát hành.
Theo ông, động lực chính thúc đẩy đợt rà soát là sự xuất hiện của các mô hình AI Trung Quốc không bị hạn chế, cùng khả năng mới cho phép quét tìm lỗ hổng tiềm ẩn trên những kho mã nguồn quy mô lớn, dù ông không tiết lộ cụ thể mô hình nào đã được sử dụng.
Bối cảnh trực tiếp dẫn đến hành động này là vụ tấn công hồi tháng 7 nhắm vào lỗ hổng trong mã tạo cụm từ hạt giống của ví phần cứng Coldcard, cho phép kẻ tấn công tái tạo khóa riêng mà không cần tiếp cận vật lý thiết bị. Coinkite, nhà sản xuất Coldcard, nhận định AI có thể đã giúp kẻ tấn công phát hiện ra lỗ hổng này. Raw thừa nhận sự cố Coldcard đã kích hoạt làn sóng rà soát trong toàn hệ sinh thái Bitcoin, nhưng yếu tố cốt lõi vẫn là năng lực mới của AI trong việc dò tìm lỗ hổng ở quy mô lớn.
Hàng loạt thay đổi bảo mật nhưng không có rủi ro tài sản
Nhật ký thay đổi chính thức của Sparrow liệt kê hàng chục điều chỉnh nhằm giảm sự phụ thuộc vào các dịch vụ bên ngoài. Ví hiện xác nhận rằng các giao dịch do máy chủ Electrum trả về đúng là giao dịch đã được yêu cầu, đồng thời kiểm tra bằng chứng mật mã xác nhận giao dịch nằm trong một khối Bitcoin và xác minh khối mới nhất trước khi hiển thị trạng thái đã xác nhận.
Bản cập nhật cũng siết chặt bảo mật cho ví phần cứng BitBox02, yêu cầu firmware từ bản 9.4.0 trở lên và kích hoạt cơ chế chống klepto để ngăn thiết bị bị xâm nhập rò rỉ khóa riêng khi ký giao dịch.
Ngoài ra, Sparrow điều chỉnh cách xử lý các thiết bị Ledger, Trezor, Keycard, ví đa chữ ký, Payjoin, quy trình nhập ví và giao dịch ký một phần, đồng thời che thông tin xác thực Bitcoin Core khỏi nhật ký gỡ lỗi, hạn chế quyền truy cập thư mục ví và sao lưu, cũng như chặn rò rỉ DNS cục bộ khi dùng Tor.
Dù số lượng thay đổi lớn, Raw khẳng định không phát hiện vấn đề nào có khả năng khiến tài sản người dùng gặp rủi ro, cho biết ông đã trực tiếp kiểm tra từng lỗi và mọi vấn đề đều trải qua nhiều lượt kiểm tra độc lập bằng AI. Ông cũng không tìm thấy bằng chứng cho thấy các lỗ hổng đã bị khai thác trong thực tế và đánh giá khả năng này là thấp.
Dù vậy, Raw vẫn khuyến nghị người dùng cập nhật lên phiên bản mới, riêng với những người vận hành Sparrow trên máy tính tách biệt mạng và ngại thay đổi cấu hình, ông khuyên họ ít nhất nên đọc kỹ nhật ký thay đổi để tự đưa ra quyết định. Vụ việc của Sparrow phản ánh xu hướng rộng hơn trong cộng đồng Bitcoin, khi ngày càng nhiều nhà phát triển ứng dụng AI để quét ví, giao thức thanh toán và thư viện mã nguồn nhằm chủ động phát hiện lỗ hổng trước khi tin tặc kịp khai thác.




































































