Обновление Bitcoin Core
Программное обеспечение Bitcoin Core, позволяющее пользователям независимо проверять платежи в сети Bitcoin, готовится к обновлению, направленному на ускорение проверок и устранение уязвимостей безопасности. Запланированный релиз обновления, версии 32.0, намечен на октябрь. В понедельник началась стадия тестирования кандидата на релиз, и разработчики рассчитывают выпустить окончательную версию 10 октября, хотя сроки могут измениться в зависимости от результатов тестирования.
Функции обновления
Bitcoin Core позволяет компьютерам проверять транзакции и блоки в сети Bitcoin. Обновление в первую очередь затрагивает операторов узлов и разработчиков, использующих это программное обеспечение для работы с кошельками и другими сервисами. Согласно примечаниям к релизу, обновление может ускорить проверки блоков, считывая информацию из базы данных параллельно, не изменяя скорость, с которой Bitcoin производит блоки.
Четыре команды кошельков также будут по умолчанию использовать новый формат для обмена частично подписанными транзакциями между кошельками и устройствами для подписания, хотя приложения все еще смогут запрашивать более старую версию.
Исправления безопасности
Одно из исправлений безопасности предотвращает возможность использования поддельных имен кошельков для выполнения команд на компьютере узла. Уязвимость затрагивала системы, отличные от Windows, где аутентифицированный пользователь мог создавать кошельки, и функция walletnotify была настроена на выполнение команд при осуществлении транзакций с этими кошельками.
Отдельный патч решает проблему чрезмерного использования памяти в новом HTTP-сервере, который обрабатывает запросы от подключенных приложений. Участник проекта Мэтью Зипкин, публикуясь под ником pinheadmz, описал «сценарий исчерпания памяти» в своем предложении по патчу. Его первоначальная оценка ограничила риск для аутентифицированных клиентов. Зипкин сообщил, что обнаружил уязвимость во время аудита нового HTTP-сервера Bitcoin Core с помощью модели ИИ Kimi K3, также используемой командой Bitcoin Red Team для поиска уязвимостей в программном обеспечении Bitcoin. Ранее исправление решало часть проблемы, объяснил он, но способ исчерпать доступную память компьютера — состояние «OOM» (out-of-memory) — оставался.
Во время проверки того же патча пользователь GitHub jeanpablojp обнаружил, что запросы без учетных данных также могут вызывать рост памяти, когда интерфейс REST был включен.
После того как Зипкин пересмотрел патч, рецензент сообщил, что 16 неаутентифицированных соединений вызвали рост памяти примерно на 3 МБ за 90 секунд, по сравнению с 3,2 ГБ ранее. Патч был объединен 5 сентября для Bitcoin Core 32.0 в рамках продолжающейся работы по улучшению безопасности программного обеспечения.
Другие уязвимости
Другие разработчики программного обеспечения Bitcoin также устранили отдельные уязвимости в последние недели. Производитель аппаратных кошельков BitBox исправил две серьезные уязвимости в прошивке в августе, не сообщая о доказательствах эксплуатации. Разработчики программного обеспечения для платежей Core Lightning также предупредили операторов узлов о подтвержденных уязвимостях и готовят исправления.