Mise à jour de Bitcoin Core 32.0
Le logiciel qui permet aux utilisateurs de vérifier indépendamment les paiements en Bitcoin reçoit une mise à jour visant à accélérer les vérifications et à corriger des failles de sécurité, avec une sortie prévue pour octobre. Bitcoin Core 32.0 a commencé les tests de version candidate lundi, selon le calendrier du projet. Les développeurs visent le 10 octobre pour livrer la version finale, bien que les tests puissent modifier ce calendrier.
Fonctionnalités de la mise à jour
Bitcoin Core permet aux ordinateurs de vérifier les transactions et les blocs Bitcoin. La mise à jour concerne principalement les opérateurs de nœuds et les développeurs qui utilisent le logiciel pour faire fonctionner des portefeuilles et d’autres services. Selon les notes de version préliminaires, la mise à jour pourrait accélérer les vérifications de blocs en lisant les informations de la base de données en parallèle, sans changer la rapidité avec laquelle Bitcoin produit des blocs.
Améliorations de sécurité
Quatre commandes de portefeuille passeront également par défaut à un format plus récent pour échanger des transactions partiellement signées entre portefeuilles et dispositifs de signature, bien que les applications puissent toujours demander l’ancienne version. Un correctif de sécurité empêche des noms de portefeuille malveillants de déclencher des commandes sur l’ordinateur d’un nœud. Cette faille affectait les systèmes non-Windows, où un utilisateur authentifié pouvait créer des portefeuilles, et la fonctionnalité walletnotify était configurée pour exécuter des commandes lorsque des transactions de portefeuille se produisaient.
Gestion de la mémoire
Un correctif distinct aborde l’utilisation excessive de mémoire dans le nouveau serveur HTTP, qui gère les demandes des applications connectées. Le contributeur Matthew Zipkin, postant sous le nom de pinheadmz, a décrit un « scénario d’épuisement de mémoire » dans sa proposition de correctif. Son évaluation initiale a limité le risque aux clients authentifiés. Zipkin a déclaré avoir trouvé la faille en auditant le nouveau serveur HTTP de Bitcoin Core avec Kimi K3, un modèle d’IA également utilisé par l’équipe rouge de Bitcoin pour rechercher des vulnérabilités dans le logiciel Bitcoin.
Un correctif antérieur avait traité une partie du problème, a-t-il expliqué, mais un moyen d’épuiser la mémoire disponible de l’ordinateur – une condition « OOM« , ou hors mémoire – restait.
Lors de l’examen de ce même correctif, l’utilisateur de GitHub jeanpablojp a découvert que des demandes sans identifiants pouvaient également provoquer une croissance de la mémoire lorsque l’interface REST était activée. Après que Zipkin a révisé le correctif, le réviseur a rapporté que 16 connexions non authentifiées avaient causé environ 3 Mo de croissance de mémoire sur 90 secondes, contre 3,2 Go auparavant. Le correctif a été fusionné le 5 septembre pour Bitcoin Core 32.0 dans le cadre des travaux en cours pour améliorer la sécurité du logiciel.
Autres vulnérabilités
D’autres développeurs de logiciels Bitcoin ont abordé des vulnérabilités distinctes ces dernières semaines. Le fabricant de portefeuilles matériels BitBox a corrigé deux graves failles de firmware en août, sans signaler de preuves d’exploitation. Les développeurs du logiciel de paiement Core Lightning ont également averti les opérateurs de nœuds concernant des vulnérabilités confirmées tout en préparant des correctifs.