同時關聯該項目與事件的快訊
比特幣錢包Electrum發佈4.8.2版本,修復多項安全問題,包括部分Lightning錢包備份缺少遠程強制關閉後取回鏈上資金所需密鑰的問題,並加強HTLC驗證及Android端QR掃描器防護。
Bitcoin News 在 X 平臺發文表示,Electrum 已發佈 4.8.2 版本,新增多項安全修復並加強比特幣錢包代碼庫安全性,相關修復基於 Bitcoin Red Team、Calle、l0rinc、haoxucu 和 m0wer 等研究人員的報告。該版本修復了影響部分採用非確定性密鑰和錨定通道的 Lightning 錢包的關鍵備份問題,此前受影響錢包的通道備份和完整錢包備份可能缺少在請求遠程強制關閉後將資金轉移至鏈上所需的密鑰;受影響用戶啓動 Electrum 時將收到警告,並應導出新備份,舊備份在該場景下無法正確恢復資金。該版本還加強 Lightning HTLC 驗證、拒絕此前可被接受的格式錯誤 xpub/xprv 密鑰、擴大代碼庫安全強化範圍,並防止 Android 二維碼掃描器讀取截圖。這是 Electrum 自 7 月以來第三次以安全爲重點的版本發佈,此前版本爲 4.8.0 和 4.8.1。
據 Decrypt 報道,隱私向比特幣錢包 Sparrow Wallet 於 8 月 28 日發佈 2.5.4 版本更新。開發者 Craig Raw 表示,此次更新由 AI 輔助代碼審查驅動,大部分修復均來源於此次審查。此次審查的背景是此前 Coldcard 發生的種子生成代碼漏洞攻擊事件,以及中國無限制 AI 模型的發佈使大型代碼庫漏洞搜索能力大幅提升。 主要更新內容包括:驗證 Electrum 服務器返回的交易合法性、加強 BitBox02 硬件錢包安全要求(固件版本需 9.4.0 及以上)、修復本地 DNS 泄露、隱藏調試日誌中的敏感憑證等。Raw 表示,未發現任何被利用的跡象,用戶資金未受威脅,但仍建議所有用戶儘快更新。
Sparrow Wallet v2.5.4 經過廣泛的 AI 輔助審查後發佈,包含多項安全強化更新,旨在減少用戶對 Electrum 等外部服務器的信任依賴。此外,該版本還強化 Ledger、Keycard、Trezor、Payjoin、PSBT 及多重簽名處理,刪除調試日誌中的 Bitcoin Core 憑證及其他機密信息,將現有錢包和備份目錄權限限制爲僅所有者可訪問,關閉使用 Tor 時殘留的本地 DNS 解析泄露,並加強錢包導入、簽名、下載及服務器響應驗證。該更新擴大了 Sparrow Wallet 對交易數據、硬件設備及其他輸入進行獨立驗證的範圍,減少對外部服務器提供數據的依賴。(Bitcoin News)