同时关联该项目与事件的快讯
比特币钱包Electrum发布4.8.2版本,修复多项安全问题,包括部分Lightning钱包备份缺少远程强制关闭后取回链上资金所需密钥的问题,并加强HTLC验证及Android端QR扫描器防护。
Bitcoin News 在 X 平台发文表示,Electrum 已发布 4.8.2 版本,新增多项安全修复并加强比特币钱包代码库安全性,相关修复基于 Bitcoin Red Team、Calle、l0rinc、haoxucu 和 m0wer 等研究人员的报告。该版本修复了影响部分采用非确定性密钥和锚定通道的 Lightning 钱包的关键备份问题,此前受影响钱包的通道备份和完整钱包备份可能缺少在请求远程强制关闭后将资金转移至链上所需的密钥;受影响用户启动 Electrum 时将收到警告,并应导出新备份,旧备份在该场景下无法正确恢复资金。该版本还加强 Lightning HTLC 验证、拒绝此前可被接受的格式错误 xpub/xprv 密钥、扩大代码库安全强化范围,并防止 Android 二维码扫描器读取截图。这是 Electrum 自 7 月以来第三次以安全为重点的版本发布,此前版本为 4.8.0 和 4.8.1。
据 Decrypt 报道,隐私向比特币钱包 Sparrow Wallet 于 8 月 28 日发布 2.5.4 版本更新。开发者 Craig Raw 表示,此次更新由 AI 辅助代码审查驱动,大部分修复均来源于此次审查。此次审查的背景是此前 Coldcard 发生的种子生成代码漏洞攻击事件,以及中国无限制 AI 模型的发布使大型代码库漏洞搜索能力大幅提升。 主要更新内容包括:验证 Electrum 服务器返回的交易合法性、加强 BitBox02 硬件钱包安全要求(固件版本需 9.4.0 及以上)、修复本地 DNS 泄露、隐藏调试日志中的敏感凭证等。Raw 表示,未发现任何被利用的迹象,用户资金未受威胁,但仍建议所有用户尽快更新。
Sparrow Wallet v2.5.4 经过广泛的 AI 辅助审查后发布,包含多项安全强化更新,旨在减少用户对 Electrum 等外部服务器的信任依赖。此外,该版本还强化 Ledger、Keycard、Trezor、Payjoin、PSBT 及多重签名处理,删除调试日志中的 Bitcoin Core 凭证及其他机密信息,将现有钱包和备份目录权限限制为仅所有者可访问,关闭使用 Tor 时残留的本地 DNS 解析泄露,并加强钱包导入、签名、下载及服务器响应验证。该更新扩大了 Sparrow Wallet 对交易数据、硬件设备及其他输入进行独立验证的范围,减少对外部服务器提供数据的依赖。(Bitcoin News)