
A Decred lançou um patch de software obrigatório v2.1.6 para corrigir uma vulnerabilidade crítica de consenso, um potencial ataque periódico de desanonimização de mixagem e vários riscos de negação de serviço da rede.
A Decred afirmou em uma publicação no X em 19 de agosto que os usuários devem atualizar para a nova versão o mais rápido possível, pois o patch contém mudanças de segurança que afetam o consenso, a mixagem de transações e as operações de rede. O projeto também disse que a atualização melhora a forma como as sessões de mixagem expiram.
O lançamento é obrigatório porque os nós que permanecerem em software antigo correm o risco de serem forçados a sair da rede (forked). As notas de lançamento da Decred disseram que a exigência é especialmente importante para stakeholders individuais, Provedores de Serviço de Votação, mineradores de proof-of-work e corretoras de criptomoedas que executam infraestrutura de rede.
Sob as notas de lançamento v2.1.6, a Decred classificou o problema de consenso como uma vulnerabilidade de segurança “crítica” e alertou que usuários que não atualizarem podem acabar operando em um fork de rede diferente. O patch se aplica ao dcrd, software de nó completo da Decred, enquanto mudanças associadas também foram lançadas para o dcrwallet.
O pacote de software contém 23 commits de três contribuidores, cobrindo 20 arquivos. De acordo com o lançamento do GitHub, os desenvolvedores adicionaram 795 linhas de código e removeram 392 linhas como parte do patch. Dave Collins, Jamie Holdstock e Josh Rickmar contribuíram para o lançamento do dcrd.
Além da correção de consenso, os desenvolvedores abordaram vários possíveis ataques de negação de serviço relacionados à rede. A Decred não divulgou detalhes técnicos que forneceriam um roteiro passo a passo para explorar a vulnerabilidade de consenso, enquanto seu aviso de lançamento enfatiza a necessidade de os usuários em toda a rede migrarem para a versão corrigida.
No momento do anúncio da Decred no X, a build do Decrediton para Windows ainda não havia sido disponibilizada, com o projeto dizendo que esperava o lançamento no dia seguinte. A página atual do GitHub v2.1.6 agora lista uma versão do Decrediton para Windows, juntamente com pacotes para Linux e macOS.
Os usuários que baixam o software também podem verificar os arquivos de lançamento contra hashes SHA-256 e arquivos de assinatura associados fornecidos com o pacote, de acordo com as instruções de instalação da Decred.
Um conjunto separado de correções no dcrwallet v2.1.6 lida diretamente com o sistema de mixagem de transações da Decred. O lançamento da carteira atualiza o protocolo mixclient para prevenir um ataque de desanonimização e eleva a versão de emparelhamento usada para estabelecer compatibilidade entre os participantes em sessões de mixagem.
Como resultado da mudança de versão, carteiras executando v2.1.6 não mixarão transações com carteiras mais antigas, e versões mais antigas, da mesma forma, não participarão de sessões com clientes atualizados. A Decred, portanto, exige que todos os usuários de lançamentos anteriores do dcrwallet atualizem.
Os desenvolvedores também corrigiram um problema envolvendo a atribuição de culpa durante a mixagem. Sob o comportamento anterior, pares de mixagem que iniciavam incorretamente a atribuição de culpa poderiam escapar de serem culpados. Outra mudança corrige a remoção de mensagens do mixpool após o término de uma sessão de mixagem.
A Decred usa o CoinShuffle++, ou CSPP, para mixagem de transações. A documentação do projeto descreve o sistema como uma forma de anonimizar endereços de saída combinando participantes em um processo de mixagem, enquanto manipula o troco separadamente para reduzir links entre saídas de transações não gastas (UTXOs) mixadas e não mixadas.
O CoinShuffle++ foi lançado pela primeira vez na mainnet da Decred em agosto de 2019, de acordo com a documentação histórica do projeto. A compra de tickets mixados também pode usar o protocolo para anonimizar saídas de transações divididas antes que sejam gastas em compras de tickets Decred.
A funcionalidade de privacidade também manteve o DCR em discussões sobre ativos cripto focados em privacidade. Uma análise de ETF de moeda de privacidade de maio de 2026 da crypto.news notou a funcionalidade de transação blindada da Decred ao examinar como diferentes criptomoedas orientadas para a privacidade poderiam ser tratadas sob os arcabouços regulatórios e de custódia dos EUA.
Além da mixagem, o dcrwallet v2.1.6 altera a forma como a carteira lida com transações recebidas da rede. A carteira atualizada se recusa a registrar uma transação quando a verificação da assinatura falha para saídas gastas pertencentes à carteira, de acordo com as notas de lançamento.
Os pares de Verificação de Pagamento Simplificada (SPV) enfrentam outra verificação sob o patch. Um par que anuncia uma transação contendo entradas que parecem gastar saídas pertencentes à carteira, mas falham na verificação de script de assinatura, será agora desconectado. Os desenvolvedores também adicionaram validação de raiz Merkle ausente para blocos processados enquanto a carteira opera no modo SPV.
O SPV permite que as carteiras verifiquem a atividade sem operar da mesma forma que um nó completo, tornando as verificações de validação uma parte importante de como os clientes leves avaliam os dados da blockchain. O histórico do projeto Decred registra sua implementação inicial de SPV no dcrwallet em setembro de 2018 e uma mudança de consenso posterior aprovada em fevereiro de 2020 que habilitou compromissos de cabeçalho de bloco destinados a melhorar a segurança da carteira SPV.
A combinação das mudanças de assinatura, desconexão de pares e raiz Merkle se junta às correções de DoS no nível da rede incluídas no dcrd v2.1.6. As notas de lançamento da Decred não afirmam que as rotas de ataque identificadas foram exploradas na prática antes da publicação do patch.
As ferramentas de privacidade da Decred também influenciaram como as corretoras e traders agrupam o DCR com outras criptomoedas focadas em privacidade. Durante uma alta de tokens de privacidade em janeiro de 2026, o DCR ganhou cerca de 60% em sete dias, enquanto Monero, Dash e outros tokens relacionados à privacidade atraíram demanda aumentada.
O tratamento desses ativos pelas corretoras variou. A Binance reverteu planos em 2023 para remover várias criptomoedas relacionadas à privacidade em partes da Europa, deixando Decred, Dash, Zcash, PIVX, Navcoin, Secret e Verge disponíveis na França, Itália, Polônia e Espanha, conforme detalhado em uma cobertura posterior sobre o delistamento. Restrições continuaram a se aplicar a vários outros ativos.
No lado do software, a documentação da Decred diz que as carteiras móveis não suportam mixagem de privacidade ou participação em prova de participação (proof-of-stake), direcionando os usuários que desejam essas funções para o software de carteira para desktop. O lançamento v2.1.6 atualmente fornece pacotes Decrediton para Linux, macOS e Windows, enquanto as ferramentas de linha de comando podem ser instaladas separadamente através do dcrinstall.





