比特幣(BTC)桌面錢包「Sparrow錢包(Sparrow Wallet)」推出2.5.4版本,針對交易驗證、硬體錢包連接、權限管理與日誌安全等項目進行修正。這次更新的重點不在新增功能,而在強化錢包軟體本身的驗證路徑。
Sparrow錢包官方下載頁面於27日將2.5.4標示為最新版本。同一頁面的軟體清單簽署時間為南非標準時間27日下午1時30分30秒,換算台灣時間為27日晚間7時30分30秒。
根據GitHub發布紀錄,同一版本已於27日11時53分公開,公開之後主分支(master)又新增了1筆提交紀錄。
克雷格·羅(Craig Raw)Sparrow錢包開發者向科技媒體Decrypt表示,本次修正內容「大部分」由「AI輔助程式碼審查」完成,但他並未透露使用的AI模型名稱。
羅表示:「沒有發現可能導致資金風險的問題。」他解釋,每項問題都經過自己親自確認,同時也經過多次獨立的AI審查程序。這句話說明團隊仍以人工複核作為AI審查結果的最後把關。
修正項目涵蓋硬體錢包連接、交易驗證、權限管理與日誌處理等範圍。發布說明指出,BitBox02硬體錢包現在一律要求啟用防竊取(anti-klepto)保護,最低韌體版本也提高至9.4.0。
若Ledger拒絕已儲存的註冊資訊,軟體會重新註冊錢包政策後再嘗試連線。至於Keycard的回應內容,若出現長度過短或過長的TLV資料,系統將直接拒絕。
交易確認程序同樣被強化。Sparrow錢包會核對從伺服器取得的交易是否與請求的TXID一致,同時維護一份經過驗證的區塊標頭(block header)儲存庫,並確認默克爾包含證明(merkle inclusion proof)與鏈頂工作量證明(proof-of-work)。
評論:這一連串調整的方向,是降低對外部伺服器提供資料的信任依賴。桌面錢包通常依靠節點或伺服器傳回的交易與區塊資訊來顯示餘額與交易狀態,驗證程序一旦鬆散,就可能讓使用者暴露在錯誤資料之下。
隱私與運作環境相關的修正也一併納入。既有錢包與備份目錄的權限被限制為僅擁有者可存取,Bitcoin Core的驗證資訊與Trezor除錯日誌中的敏感內容則會被遮蔽。
使用Tor時本地DNS解析出現空窗的問題也獲得改善。對錢包軟體而言,日誌與網路路徑的安全性,往往和資金移動本身一樣,牽動著使用者身分辨識與整體運作安全。
這次更新的時間點,正好碰上比特幣錢包生態圈在Coldcard安全事件後重新檢視程式碼驗證方式的階段。Coinkite在其安全狀態頁面表示,目前的標準韌體已加入額外的安全控管機制。
不過Coinkite也明確指出,在受影響韌體上已經產生的種子(seed),並不會因為韌體更新而自動復原。本社先前已報導,Coldcard既有種子在韌體修正後仍需要進行遷移。
Sparrow錢包官方介紹將自己定位為以安全與隱私為核心的比特幣桌面錢包。此前也曾發生山寨App冒充Sparrow錢包、最終演變為美國訴訟的案例,相關報導可參考本社先前的報導。
這次2.5.4版更新處理的並非仿冒App問題,而是官方桌面軟體本身的驗證路徑與連接裝置。目前公開反應多集中在技術用戶族群,Bitcointalk上有使用者將此版本評為「安全性與可靠度」的更新,認為值得安裝。
截至初步統計,GitHub發布頁面下累積3則回應,目前沒有其他資料顯示這次更新對市場價格或使用者資金移動產生直接影響。
留言 0