Opdatering af Bitcoin Core
Bitcoin Core, softwaren der muliggør uafhængig verifikation af Bitcoin-betalinger, får en opdatering, der har til formål at fremskynde disse kontroller og rette sikkerhedsfejl. Udgivelsen er planlagt til oktober. Bitcoin Core 32.0 gik ind i release-kandidat-testning mandag ifølge projektets tidsplan. Udviklerne sigter mod den 10. oktober for at levere den færdige version, selvom testningen kan ændre denne tidslinje.
Funktioner i den nye opdatering
Bitcoin Core gør det muligt for computere at verificere Bitcoin-transaktioner og blokke. Opdateringen vil primært påvirke nodeoperatører og udviklere, der bruger softwaren til at køre tegnebøger og andre tjenester. Ifølge de udkast til udgivelsesnoter kan opdateringen fremskynde blokkontroller ved at læse databaseinformation parallelt, uden at ændre hastigheden, hvormed Bitcoin producerer blokke.
Fire tegnebøger kommandoer vil også som standard skifte til et nyere format til udveksling af delvist signerede transaktioner mellem tegnebøger og signeringsenheder, selvom applikationer stadig kan anmode om den ældre version.
Sikkerhedsforbedringer
En sikkerhedsrettelse forhindrer, at konstruerede tegnebøger navne udløser kommandoer på en nodes computer. Fejlen påvirkede ikke-Windows-systemer, hvor en autentificeret bruger kunne oprette tegnebøger, og walletnotify-funktionen var konfigureret til at køre kommandoer, når tegnebogstransaktioner fandt sted.
En separat patch adresserer overdreven hukommelsesforbrug i den nye HTTP-server, som håndterer anmodninger fra tilsluttede applikationer. Bidragyder Matthew Zipkin, der poster som pinheadmz, beskrev et “hukommelsesudtømmelsesscenarie” i sit patch-forslag. Hans indledende vurdering begrænsede risikoen til autentificerede klienter. Zipkin sagde, at han fandt fejlen, mens han reviderede Bitcoin Cores nye HTTP-server med Kimi K3, en AI-model, der også bruges af Bitcoin Red Team til at søge efter sårbarheder i Bitcoin-software.
Historik og yderligere rettelser
En tidligere rettelse havde adresseret en del af problemet, forklarede han, men en måde at udtømme computerens tilgængelige hukommelse – en “OOM”, eller out-of-memory, tilstand – forblev. Under gennemgangen af den samme patch fandt GitHub-bruger jeanpablojp, at anmodninger uden legitimationsoplysninger også kunne forårsage hukommelsesvækst, når REST-grænsefladen var aktiveret.
Efter at Zipkin reviderede patchen, rapporterede anmeldere, at 16 uautentificerede forbindelser forårsagede cirka 3 MB hukommelsesvækst over 90 sekunder, sammenlignet med 3,2 GB før. Patchen blev fusioneret den 5. september for Bitcoin Core 32.0 som en del af det igangværende arbejde med at forbedre softwarets sikkerhed.
Andre Bitcoin-softwareudviklere har adresseret separate sårbarheder i de seneste uger. Hardware-tegnebogsproducenten BitBox rettede to alvorlige firmwarefejl i august og rapporterede ingen beviser for udnyttelse. Udviklerne af betalingssoftwaren Core Lightning advarede også nodeoperatører om bekræftede sårbarheder, mens de forberedte rettelser.