
أصدرت Decred تصحيحًا برمجيًا إلزاميًا v2.1.6 لإصلاح ثغرة أمنية حرجة في الإجماع، وهجوم محتمل لإلغاء إخفاء الهوية لخلط دوري، والعديد من مخاطر حجب الخدمة على الشبكة.
قالت Decred في منشور بتاريخ 19 أغسطس على منصة X إنه يجب على المستخدمين الترقية إلى الإصدار الجديد في أقرب وقت ممكن لأن التصحيح يحتوي على تغييرات أمنية تؤثر على الإجماع وخلط المعاملات وعمليات الشبكة. وذكر المشروع أيضًا أن التحديث يحسن طريقة انتهاء صلاحية جلسات الخلط.
يُعد الإصدار إلزاميًا لأن العقد التي تبقى على البرامج القديمة تخاطر بالانفصال عن الشبكة (forked). وذكرت ملاحظات إصدار Decred أن هذا المتطلب مهم بشكل خاص لأصحاب المصلحة الأفراد، ومقدمي خدمات التصويت، ومعدني إثبات العمل، وبورصات العملات المشفرة التي تدير البنية التحتية للشبكة.
بموجب ملاحظات إصدار v2.1.6، صنفت Decred مشكلة الإجماع على أنها ثغرة أمنية "حرجة" وحذرت من أن المستخدمين الذين يفشلون في التحديث قد ينتهي بهم الأمر بالعمل على شبكة متفرعة مختلفة. ينطبق التصحيح على dcrd، برنامج العقدة الكاملة الخاص بـ Decred، بينما تم أيضًا إصدار تغييرات مرتبطة بمحفظة dcrwallet.
تحتوي حزمة البرامج على 23 إلتزامًا (commits) من ثلاثة مساهمين، تغطي 20 ملفًا. وفقًا لإصدار GitHub، أضاف المطورون 795 سطرًا من التعليمات البرمجية وأزالوا 392 سطرًا كجزء من التصحيح. ساهم كل من ديف كولينز، جيمي هولدستوك، وجوش ريكمار في إصدار dcrd.
إلى جانب إصلاح مشكلة الإجماع، عالج المطورون العديد من هجمات حجب الخدمة المحتملة المتعلقة بالشبكة. لم تكشف Decred عن تفاصيل فنية من شأنها أن توفر مسارًا خطوة بخطوة لاستغلال ثغرة الإجماع، بينما يؤكد إشعار الإصدار على ضرورة انتقال المستخدمين عبر الشبكة إلى الإصدار الذي تم تصحيحه.
في وقت إعلان Decred على منصة X، لم يكن إصدار Windows من Decrediton متاحًا بعد، حيث ذكر المشروع أنه يتوقع إصداره في اليوم التالي. وتدرج صفحة GitHub الحالية للإصدار v2.1.6 الآن إصدار Windows من Decrediton إلى جانب حزم Linux و macOS.
يمكن للمستخدمين الذين يقومون بتنزيل البرنامج التحقق أيضًا من ملفات الإصدار مقابل تجزئة SHA-256 وملفات التوقيع المرتبطة المتوفرة مع الحزمة، وفقًا لتعليمات تثبيت Decred.
تتعامل مجموعة منفصلة من الإصلاحات في dcrwallet v2.1.6 مباشرة مع نظام خلط المعاملات الخاص بـ Decred. يقوم إصدار المحفظة بتحديث بروتوكول mixclient لمنع هجوم إلغاء إخفاء الهوية ويرفع إصدار الاقتران المستخدم لإنشاء التوافق بين المشاركين في جلسات الخلط.
نتيجة لتغيير الإصدار، لن تقوم المحافظ التي تعمل بالإصدار v2.1.6 بخلط المعاملات مع المحافظ القديمة، وبالمثل لن تشارك الإصدارات القديمة في الجلسات مع العملاء المحدثين. لذلك، تتطلب Decred من جميع مستخدمي إصدارات dcrwallet السابقة الترقية.
كما أصلح المطورون مشكلة تتعلق بتعيين اللوم أثناء الخلط. ففي السلوك السابق، كان نظراء الخلط الذين بدأوا تعيين اللوم بشكل غير صحيح يمكنهم الإفلات من اللوم. ويصلح تغيير آخر إزالة الرسائل من مجمع الخلط (mixpool) بعد انتهاء صلاحية جلسة الخلط.
تستخدم Decred بروتوكول CoinShuffle++، أو CSPP، لخلط المعاملات. وتصف وثائق المشروع النظام بأنه طريقة لإخفاء عناوين المخرجات من خلال الجمع بين المشاركين في عملية الخلط، مع معالجة التغيير (change) بشكل منفصل لتقليل الروابط بين مخرجات المعاملات غير المنفقة المخلوطة وغير المخلوطة.
تم إطلاق CoinShuffle++ لأول مرة على شبكة Decred الرئيسية في أغسطس 2019، وفقًا للوثائق التاريخية للمشروع. يمكن أيضًا استخدام البروتوكول في شراء التذاكر المختلطة لإخفاء مخرجات المعاملات المقسمة قبل إنفاقها على مشتريات تذاكر Decred.
كما أبقت وظيفة الخصوصية DCR ضمن المناقشات المحيطة بأصول العملات المشفرة التي تركز على الخصوصية. وأشار تحليل لصندوق استثمار متداول (ETF) للعملات المشفرة الموجهة للخصوصية صادر عن crypto.news في مايو 2026 إلى وظيفة المعاملات المحمية في Decred أثناء فحص كيفية التعامل مع العملات المشفرة المختلفة الموجهة للخصوصية بموجب الأطر التنظيمية والحفظ في الولايات المتحدة.
بالإضافة إلى الخلط، يغير dcrwallet v2.1.6 طريقة تعامل المحفظة مع المعاملات المستلمة من الشبكة. ترفض المحفظة المحدثة تسجيل معاملة عندما يفشل التحقق من التوقيع للمخرجات المنفقة التابعة للمحفظة، وفقًا لملاحظات الإصدار.
يواجه نظراء التحقق المبسط من الدفع (SPV) فحصًا آخر بموجب التصحيح. سيتم الآن قطع اتصال النظير الذي يعلن عن معاملة تحتوي على مدخلات تبدو أنها تنفق مخرجات مملوكة للمحفظة ولكنها تفشل في التحقق من التوقيع النصي. كما أضاف المطورون التحقق المفقود من جذر ميركل (Merkle-root) للكتل المعالجة أثناء عمل المحفظة في وضع SPV.
يسمح SPV للمحافظ بالتحقق من النشاط دون العمل بنفس طريقة العقدة الكاملة، مما يجعل فحوصات التحقق جزءًا مهمًا من كيفية تقييم العملاء الخفيفين لبيانات البلوك تشين. يسجل تاريخ مشروع Decred تنفيذها الأولي لـ dcrwallet SPV في سبتمبر 2018 وتغيير إجماع لاحق تمت الموافقة عليه في فبراير 2020 والذي مكن من التزامات رأس الكتلة (block-header commitments) التي تهدف إلى تحسين أمان محفظة SPV.
تتوافق مجموعة تغييرات التوقيع وفصل النظراء وجذر ميركل مع إصلاحات DoS على مستوى الشبكة المتضمنة في dcrd v2.1.6. لا تذكر ملاحظات إصدار Decred أن طرق الهجوم المحددة قد تم استغلالها فعليًا قبل نشر التصحيح.
كما أثرت أدوات خصوصية Decred على كيفية تصنيف البورصات والمتداولين لـ DCR مع العملات المشفرة الأخرى التي تركز على الخصوصية. خلال ارتفاع عملات الخصوصية في يناير 2026، ارتفعت DCR بنحو 60٪ على مدار سبعة أيام بينما شهدت Monero و Dash ورموز أخرى متعلقة بالخصوصية طلبًا متزايدًا.
تباينت معاملة البورصات لهذه الأصول. تراجعت Binance عن خططها في عام 2023 لإزالة العديد من العملات المشفرة المتعلقة بالخصوصية في أجزاء من أوروبا، تاركةً Decred و Dash و Zcash و PIVX و Navcoin و Secret و Verge متاحة في فرنسا وإيطاليا وبولندا وإسبانيا، كما هو مفصل في تغطية شطب العملات اللاحقة. واستمرت القيود في تطبيقها على العديد من الأصول الأخرى.
من جانب البرمجيات، تشير وثائق Decred إلى أن محافظ الهاتف المحمول لا تدعم خلط الخصوصية أو المشاركة في إثبات الحصة، وتوجه المستخدمين الذين يرغبون في تلك الوظائف إلى برامج محفظة سطح المكتب. يوفر إصدار v2.1.6 حاليًا حزم Decrediton لأنظمة Linux و macOS و Windows، بينما يمكن تثبيت أدوات سطر الأوامر بشكل منفصل عبر dcrinstall.