Page d'accueilCentre d'actualités LBank
Decred corrige une faille critique pouvant permettre une attaque de désanonymisation du mixage
decred-patches-critical-flaw-that-could-enable-mixing-deanonymization-attack
Decred corrige une faille critique pouvant permettre une attaque de désanonymisation du mixage
Decred a publié la version obligatoire v2.1.6 afin de corriger une vulnérabilité critique de sécurité du consensus. Le correctif empêche une attaque potentielle périodique de désanonymisation impliquant le système de mixage des transactions de Decred. Plusieurs voies potentielles d’attaque par déni de service sur le réseau ainsi que des problèmes de validation SPV ont également été corrigés. Les utilisateurs exécutant des versions plus anciennes ont été invités à effectuer la mise à niveau afin d’éviter de fonctionner sur une autre fourche du réseau.
2026-08-19 Source:crypto.news

Decred a publié un correctif logiciel obligatoire v2.1.6 pour corriger une vulnérabilité critique de consensus, une attaque potentielle de désanonymisation par mélange périodique, et plusieurs risques de déni de service réseau.

Résumé
  • Decred a publié la version obligatoire v2.1.6 pour corriger une vulnérabilité de sécurité critique au niveau du consensus.
  • Le correctif empêche une attaque potentielle de désanonymisation périodique impliquant le système de mélange de transactions de Decred.
  • Plusieurs voies potentielles d'attaque par déni de service réseau et problèmes de validation SPV ont également été abordés.
  • Les utilisateurs exécutant des versions plus anciennes ont été invités à effectuer une mise à niveau pour éviter d'opérer sur un fork de réseau différent.

Decred a déclaré dans un message du 19 août sur X que les utilisateurs devraient passer à la nouvelle version dès que possible car le correctif contient des changements de sécurité affectant le consensus, le mélange de transactions et les opérations réseau. Le projet a également indiqué que la mise à jour améliore l'expiration des sessions de mélange.

La publication est obligatoire car les nœuds qui restent sur des logiciels plus anciens risquent d'être forcés de se séparer du réseau. Les notes de version de Decred précisent que cette exigence est particulièrement importante pour les parties prenantes individuelles, les fournisseurs de services de vote (Voting Service Providers), les mineurs de preuve de travail (proof-of-work miners) et les échanges de cryptomonnaies exécutant des infrastructures réseau.

Decred v2.1.6 exige que tous les utilisateurs mettent à niveau

Dans les notes de version v2.1.6, Decred a classé le problème de consensus comme une vulnérabilité de sécurité "critique" et a averti que les utilisateurs qui ne mettaient pas à jour pourraient finir par opérer sur un fork de réseau différent. Le correctif s'applique à dcrd, le logiciel de nœud complet de Decred, tandis que des modifications associées ont également été publiées pour dcrwallet.

Le progiciel contient 23 commits de trois contributeurs, couvrant 20 fichiers. Selon la publication GitHub, les développeurs ont ajouté 795 lignes de code et en ont supprimé 392 dans le cadre du correctif. Dave Collins, Jamie Holdstock et Josh Rickmar ont contribué à la version dcrd.

En plus de la correction du consensus, les développeurs ont abordé plusieurs attaques potentielles de déni de service liées au réseau. Decred n'a pas divulgué les détails techniques qui fourniraient une voie étape par étape pour exploiter la vulnérabilité de consensus, tandis que son avis de publication souligne la nécessité pour les utilisateurs du réseau de passer à la version corrigée.

Au moment de l'annonce de Decred sur X, la version Windows de Decrediton n'était pas encore disponible, le projet indiquant qu'il prévoyait sa sortie le jour suivant. La page GitHub actuelle de la v2.1.6 liste désormais une version Windows de Decrediton aux côtés des packages Linux et macOS.

Les utilisateurs qui téléchargent le logiciel peuvent également vérifier les fichiers de publication par rapport aux hachages SHA-256 et aux fichiers de signature associés fournis avec le package, conformément aux instructions d'installation de Decred.

Les modifications du portefeuille empêchent une attaque de désanonymisation par mélange

Un ensemble distinct de correctifs dans dcrwallet v2.1.6 traite directement le système de mélange de transactions de Decred. La version du portefeuille met à jour le protocole mixclient pour empêcher une attaque de désanonymisation et augmente la version d'appariement utilisée pour établir la compatibilité entre les participants aux sessions de mélange.

En raison du changement de version, les portefeuilles exécutant la v2.1.6 ne mélangeront pas les transactions avec des portefeuilles plus anciens, et les versions plus anciennes ne participeront pas non plus aux sessions avec des clients mis à jour. Decred exige donc que tous les utilisateurs des versions précédentes de dcrwallet effectuent une mise à niveau.

Les développeurs ont également corrigé un problème concernant l'attribution de la faute lors du mélange. Dans le comportement précédent, les pairs de mélange qui initiaient incorrectement l'attribution de la faute pouvaient éviter d'être blâmés eux-mêmes. Un autre changement corrige la suppression des messages du mixpool après l'expiration d'une session de mélange.

Decred utilise CoinShuffle++, ou CSPP, pour le mélange de transactions. La documentation du projet décrit le système comme un moyen d'anonymiser les adresses de sortie en combinant les participants dans un processus de mélange, tout en gérant le change séparément pour réduire les liens entre les sorties de transaction non dépensées (UTXO) mélangées et non mélangées.

CoinShuffle++ a été mis en ligne sur le mainnet de Decred pour la première fois en août 2019, selon la documentation historique du projet. L'achat de tickets mixtes peut également utiliser le protocole pour anonymiser les sorties des transactions fractionnées avant qu'elles ne soient dépensées pour des achats de tickets Decred.

La fonctionnalité de confidentialité a également maintenu DCR dans les discussions concernant les actifs cryptographiques axés sur la confidentialité. Une analyse d'ETF de pièces de confidentialité de mai 2026 par crypto.news a noté la fonctionnalité de transaction protégée de Decred tout en examinant comment différentes cryptomonnaies orientées confidentialité pourraient être traitées dans le cadre réglementaire et de garde américain.

Les protections réseau et SPV reçoivent des correctifs supplémentaires

Au-delà du mélange, dcrwallet v2.1.6 modifie la façon dont le portefeuille gère les transactions reçues du réseau. Le portefeuille mis à jour refuse d'enregistrer une transaction lorsque la vérification de signature échoue pour les sorties dépensées appartenant au portefeuille, selon les notes de version.

Les pairs de Vérification Simplifiée de Paiement (SPV) sont soumis à une vérification supplémentaire dans le cadre du correctif. Un pair qui annonce une transaction contenant des entrées qui semblent dépenser des sorties appartenant au portefeuille mais échouent à la vérification du script de signature sera désormais déconnecté. Les développeurs ont également ajouté la validation manquante de la racine de Merkle pour les blocs traités lorsque le portefeuille fonctionne en mode SPV.

Le SPV permet aux portefeuilles de vérifier l'activité sans fonctionner de la même manière qu'un nœud complet, faisant des contrôles de validation une partie importante de la façon dont les clients légers évaluent les données de la blockchain. L'historique du projet Decred enregistre sa mise en œuvre initiale du SPV dcrwallet en septembre 2018 et un changement de consensus ultérieur approuvé en février 2020 qui a permis les engagements d'en-tête de bloc destinés à améliorer la sécurité du portefeuille SPV.

La combinaison des modifications de signature, de déconnexion des pairs et de la racine de Merkle s'inscrit aux côtés des correctifs DoS au niveau du réseau inclus dans dcrd v2.1.6. Les notes de version de Decred n'indiquent pas que les voies d'attaque identifiées avaient été exploitées "in the wild" avant la publication du correctif.

Le DCR est resté un acteur sur le marché des jetons de confidentialité

Les outils de confidentialité de Decred ont également influencé la façon dont les échanges et les traders regroupent le DCR avec d'autres cryptomonnaies axées sur la confidentialité. Lors d'un rallye des jetons de confidentialité en janvier 2026, le DCR a gagné environ 60 % en sept jours tandis que Monero, Dash et d'autres jetons liés à la confidentialité ont suscité une demande accrue.

Le traitement de ces actifs par les échanges a varié. Binance a annulé ses projets en 2023 de retirer plusieurs cryptomonnaies liées à la confidentialité dans certaines parties de l'Europe, laissant Decred, Dash, Zcash, PIVX, Navcoin, Secret et Verge disponibles en France, en Italie, en Pologne et en Espagne, comme détaillé dans une couverture ultérieure du retrait de cotation par les échanges. Des restrictions ont continué de s'appliquer à plusieurs autres actifs.

Côté logiciel, la documentation de Decred indique que les portefeuilles mobiles ne prennent pas en charge le mélange de confidentialité ni la participation à la preuve d'enjeu (proof-of-stake), orientant les utilisateurs qui souhaitent ces fonctions vers les logiciels de portefeuille de bureau. La version v2.1.6 fournit actuellement des packages Decrediton pour Linux, macOS et Windows, tandis que les outils en ligne de commande peuvent être installés séparément via dcrinstall.