bitcoin-core-quietly-patched-high-severity-memory-bug-months-before-public-disclosure-but-many-nodes-may-still-run-affected-software
بیت‌کوین کور به‌صورت محرمانه نقص حافظه با شدت بالا را ماه‌ها قبل از افشای عمومی رفع کرد، اما ممکن است بسیاری از نودها هنوز نرم‌افزار آسیب‌دیده را اجرا کنند
Bitcoin Core یک باگ بسیار جدی use-after-free را در موتور اعتبارسنجی اسکریپت خود کشف کرد که می‌توانست به ماینرها اجازه دهد به صورت از راه دور سایر نودها را کرش داده و کد اجرا کنند، که این اولین آسیب‌پذیری حافظه‌ای در تاریخچه این پروژه بود. یک وصله در نسخه Bitcoin Core v29.0 در آوریل ۲۰۲۵ عرضه شد، هرچند یک برآورد پر استناد نشان می‌دهد که تقریباً ۴۳٪ از نودها ممکن است هنوز از نرم‌افزار آسیب‌پذیر نسخه قبل از v29 استفاده کنند.
2026-05-06 منبع:theblock.co

بیت کوین کُر (Bitcoin Core) ماه‌ها پیش از افشای عمومی آسیب‌پذیری در روز سه‌شنبه، بی‌سروصدا اولین اشکال ایمنی حافظه خود را رفع کرد، در حالی که بخش بزرگی از نودها ممکن است همچنان نرم‌افزار آسیب‌دیده را اجرا کنند.

این نقص با شدت بالا می‌توانست به ماینرها اجازه دهد تا با استفاده از بلاک‌های نامعتبر که به طور خاص طراحی شده‌اند، نودهای کاربران دیگر را از راه دور از کار بیاندازند (crash کنند) و به طور بالقوه کدی را روی آنها اجرا کنند.

طبق اعلامیه، این آسیب‌پذیری که با عنوان CVE-2024-52911 شناخته می‌شود، همه نسخه‌های بیت کوین کُر از 0.14.0 تا 28.x را تحت تأثیر قرار داده بود. یک ماینر که مایل به صرف منابع واقعی اثبات کار (proof-of-work) روی بلاک‌های نامعتبر طراحی شده باشد، می‌توانست از آن برای از کار انداختن نودهای قربانی سوءاستفاده کند.

علاوه بر این، از آنجا که این نقص یک خطای حافظه "استفاده پس از آزادسازی" (use-after-free) بود، اجرای کد از راه دور در طول وضعیت غیرعادی حافظه ناشی از آن ممکن بود، اگرچه بیت کوین کُر اظهار داشت که محدودیت‌های داده بلاک، این نتیجه را بعید می‌سازد.

با این حال، این وکتور حمله یک عامل بازدارنده داخلی نیز داشت.

هر ماینری که قصد انجام آن را داشت، باید قدرت هش (hashpower) واقعی را روی بلاک‌های نامعتبر می‌سوزاند، بدون اینکه پاداشی دریافت کند. این ضرر تضمین‌شده به احتمال زیاد باعث شد که این اشکال در طبیعت غیرفعال بماند.

راه‌حل

کوری فیلدز از طرح ارز دیجیتال (Digital Currency Initiative) دانشگاه MIT این آسیب‌پذیری را کشف کرد و به صورت خصوصی در 2 نوامبر 2024 آن را گزارش داد.

چهار روز بعد، پیتر وویله، توسعه‌دهنده بیت کوین کُر، یک وصله پنهانی منتشر کرد که عمداً با عنوان "بهبود ثبت خطاهای اشکال‌زدایی اعتبارسنجی اسکریپت موازی" نام‌گذاری شده بود تا از جلب توجه مهاجمان احتمالی جلوگیری کند.

این وصله پنهانی در دسامبر 2024 ادغام شد و سپس در آوریل 2025 در نسخه 29.0 بیت کوین کُر عرضه گردید. آخرین خط انتشار آسیب‌پذیر، نسخه 28.x، در 19 آوریل 2026 به پایان عمر خود رسید – مسیری را برای افشای عمومی روز سه‌شنبه هموار کرد.

نیکلاس گوگ، توسعه‌دهنده بیت کوین کُر، در X (توئیتر سابق) نوشت که این "اولین مشکل ایمنی حافظه در تاریخ" در طول تقریباً دو سال از مشاوره‌های امنیتی عمومی پروژه است و از فیلدز به خاطر افشای مسئولانه آن قدردانی کرد.

قوانین اجماع بیت کوین تحت تأثیر قرار نگرفتند، زیرا این اشکال محدود به مدیریت حافظه نرم‌افزار نود بود و هیچ تغییری در رفتار درون زنجیره‌ای (onchain) ایجاد نکرد.

با این وجود، این افشا با یک هشدار ناخوشایند همراه بود.

بر اساس یک تخمین که به طور گسترده به آن استناد شده و مبتنی بر داشبورد کلارک مودی است، تقریباً 43% از نودهای بیت کوین (BTC) ممکن است همچنان نرم‌افزار قبل از نسخه 29 را اجرا کنند و در معرض این خطر باقی بمانند.

خطرات کوانتومی

افشای این آسیب‌پذیری همچنین به دوره‌ای از تمرکز شدید بر امنیت زیرساخت بیت کوین می‌افزاید.

در ماه آوریل، محققان BIP-361 را برای حذف تدریجی انواع امضای قدیمی (legacy signature types) به عنوان یک پوشش (محافظت) در برابر تهدیدات محاسبات کوانتومی پیشنهاد کردند، همانطور که The Block قبلاً گزارش داده بود.

از آن زمان، یک پیشنهاد جداگانه از Paradigm Research یک مکانیزم جایگزین برای محافظت از کوین‌های دوره ساتوشی که غیرفعال هستند، بدون اجبار به مهاجرت آدرس، ارائه کرده است.


سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و داده‌ها را ارائه می‌دهد. از نوامبر 2023، Foresight Ventures سرمایه‌گذار عمده The Block است. Foresight Ventures در شرکت‌های دیگر در فضای کریپتو سرمایه‌گذاری می‌کند. صرافی رمزارزی Bitget یک شریک محدود (LP) اصلی برای Foresight Ventures است. The Block همچنان به طور مستقل فعالیت می‌کند تا اطلاعاتی عینی، تأثیرگذار و به‌موقع درباره صنعت کریپتو ارائه دهد. افشاهای مالی فعلی ما در اینجا آمده است.

© 2026 The Block. کلیه حقوق محفوظ است. این مقاله صرفاً برای اهداف اطلاعاتی ارائه شده است. این مطلب به عنوان مشاوره حقوقی، مالیاتی، سرمایه‌گذاری، مالی یا سایر مشاوره‌ها ارائه نشده و قصد استفاده از آن به این شکل نیست.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!