AcasăCentrul de știri LBank
Decred remediază o vulnerabilitate critică ce ar putea permite un atac de deanonimizare a mixării
decred-patches-critical-flaw-that-could-enable-mixing-deanonymization-attack
Decred remediază o vulnerabilitate critică ce ar putea permite un atac de deanonimizare a mixării
Decred a lansat versiunea obligatorie v2.1.6 pentru a remedia o vulnerabilitate critică de securitate a consensului. Patch-ul previne un potențial atac periodic de deanonimizare care implică sistemul de mixare a tranzacțiilor Decred. Au fost remediate, de asemenea, mai multe posibile căi de atac de tip denial of service asupra rețelei și probleme de validare SPV. Utilizatorii care rulează versiuni mai vechi au fost îndemnați să facă upgrade pentru a evita funcționarea pe o bifurcație diferită a rețelei.
2026-08-19 Sursă:crypto.news

Decred a lansat un patch software obligatoriu v2.1.6 pentru a remedia o vulnerabilitate critică de consens, un potențial atac periodic de deanonymizare a mixării și mai multe riscuri de refuz al serviciului în rețea.

Rezumat
  • Decred a lansat versiunea obligatorie v2.1.6 pentru a remedia o vulnerabilitate critică de securitate a consensului.
  • Patch-ul previne un potențial atac periodic de deanonymizare care implică sistemul de mixare a tranzacțiilor Decred.
  • Au fost, de asemenea, abordate mai multe potențiale rute de atac de tip refuz al serviciului în rețea și probleme de validare SPV.
  • Utilizatorii care rulează versiuni mai vechi au fost îndemnați să facă upgrade pentru a evita operarea pe un fork de rețea diferit.

Decred a anunțat într-o postare pe X din 19 august că utilizatorii ar trebui să facă upgrade la noua versiune cât mai curând posibil, deoarece patch-ul conține modificări de securitate care afectează consensul, mixarea tranzacțiilor și operațiunile de rețea. Proiectul a mai spus că actualizarea îmbunătățește modul în care sesiunile de mixare expiră.

Lansarea este obligatorie deoarece nodurile care rămân pe software-ul mai vechi riscă să fie forked-uite din rețea. Notele de lansare Decred au menționat că această cerință este deosebit de importantă pentru stakeholderii individuali, furnizorii de servicii de vot (Voting Service Providers), minerii proof-of-work și schimburile de criptomonede care rulează infrastructura de rețea.

Decred v2.1.6 impune tuturor utilizatorilor să facă upgrade

Conform notelor de lansare v2.1.6, Decred a clasificat problema de consens ca o vulnerabilitate de securitate „critică” și a avertizat că utilizatorii care nu reușesc să actualizeze ar putea ajunge să opereze pe un alt fork de rețea. Patch-ul se aplică software-ului dcrd, nodul complet Decred, în timp ce modificări asociate au fost lansate și pentru dcrwallet.

Pachetul software conține 23 de commit-uri de la trei contribuitori, acoperind 20 de fișiere. Conform lansării GitHub, dezvoltatorii au adăugat 795 de linii de cod și au eliminat 392 de linii ca parte a patch-ului. Dave Collins, Jamie Holdstock și Josh Rickmar au contribuit la lansarea dcrd.

Pe lângă remedierea problemei de consens, dezvoltatorii au abordat mai multe posibile atacuri de tip refuz al serviciului (denial-of-service) legate de rețea. Decred nu a divulgat detalii tehnice care ar oferi o rută pas cu pas pentru exploatarea vulnerabilității de consens, în timp ce anunțul său de lansare subliniază necesitatea ca utilizatorii din întreaga rețea să treacă la versiunea patch-uită.

La momentul anunțului Decred pe X, versiunea pentru Windows a Decrediton nu fusese încă disponibilă, proiectul afirmând că se aștepta la lansarea acesteia în decurs de o zi. Pagina GitHub curentă v2.1.6 listează acum o versiune Decrediton pentru Windows alături de pachete pentru Linux și macOS.

Utilizatorii care descarcă software-ul pot, de asemenea, verifica fișierele de lansare în raport cu hash-urile SHA-256 și fișierele de semnătură asociate furnizate cu pachetul, conform instrucțiunilor de instalare Decred.

Modificările portofelului previn un atac de deanonymizare prin mixare

Un set separat de remedieri în dcrwallet v2.1.6 abordează direct sistemul de mixare a tranzacțiilor Decred. Lansarea portofelului actualizează protocolul mixclient pentru a preveni un atac de deanonymizare și ridică versiunea de împerechere utilizată pentru a stabili compatibilitatea între participanții la sesiunile de mixare.

Ca urmare a modificării versiunii, portofelele care rulează v2.1.6 nu vor mixa tranzacții cu portofele mai vechi, iar versiunile mai vechi nu vor participa, de asemenea, la sesiuni cu clienți actualizați. Prin urmare, Decred solicită tuturor utilizatorilor versiunilor anterioare de dcrwallet să facă upgrade.

Dezvoltatorii au remediat, de asemenea, o problemă legată de atribuirea culpei în timpul mixării. Conform comportamentului anterior, participanții la mixare care inițiau incorect atribuirea culpei puteau evita să fie învinuiți ei înșiși. O altă modificare remediază eliminarea mesajelor din mixpool după expirarea unei sesiuni de mixare.

Decred utilizează CoinShuffle++, sau CSPP, pentru mixarea tranzacțiilor. Documentația proiectului descrie sistemul ca o modalitate de anonimizare a adreselor de ieșire prin combinarea participanților într-un proces de mixare, gestionând în același timp restul separat pentru a reduce legăturile dintre ieșirile de tranzacții necheltuite (unspent transaction outputs) mixte și nemixte.

CoinShuffle++ a fost lansat pentru prima dată pe rețeaua principală Decred în august 2019, conform documentației istorice a proiectului. Achiziționarea de bilete mixate poate utiliza, de asemenea, protocolul pentru a anonimiza ieșirile din tranzacțiile divizate înainte ca acestea să fie cheltuite pentru achizițiile de bilete Decred.

Funcționalitatea de confidențialitate a menținut, de asemenea, DCR în discuțiile privind activele cripto axate pe confidențialitate. O analiză ETF a monedelor de confidențialitate din mai 2026 de la crypto.news a remarcat funcționalitatea de tranzacție "shielded" (protejată) a Decred, examinând în același timp modul în care diferite criptomonede orientate spre confidențialitate ar putea fi tratate în conformitate cu cadrele de reglementare și custodie din SUA.

Protecțiile de rețea și SPV primesc remedieri suplimentare

Dincolo de mixare, dcrwallet v2.1.6 modifică modul în care portofelul gestionează tranzacțiile primite din rețea. Portofelul actualizat refuză să înregistreze o tranzacție atunci când verificarea semnăturii eșuează pentru ieșirile cheltuite aparținând portofelului, conform notelor de lansare.

Participanții la Verificarea Simplificată a Plăților (Simplified Payment Verification) se confruntă cu o altă verificare în cadrul patch-ului. Un participant care anunță o tranzacție ce conține intrări care par să cheltuie ieșiri deținute de portofel, dar eșuează la verificarea semnăturii-script, va fi acum deconectat. Dezvoltatorii au adăugat, de asemenea, validarea rădăcinii Merkle lipsă pentru blocurile procesate în timp ce portofelul operează în modul SPV.

SPV permite portofelelor să verifice activitatea fără a opera în același mod ca un nod complet, făcând verificările de validare o parte importantă a modului în care clienții ușori (lightweight clients) evaluează datele blockchain. Istoricul proiectului Decred înregistrează implementarea inițială a SPV în dcrwallet în septembrie 2018 și o modificare ulterioară a consensului, aprobată în februarie 2020, care a permis angajamentele de antet de bloc (block-header commitments) destinate să îmbunătățească securitatea portofelului SPV.

Combinația dintre modificările de semnătură, deconectare a participanților și rădăcină Merkle se află alături de remedierile DoS la nivel de rețea incluse în dcrd v2.1.6. Notele de lansare ale Decred nu precizează că rutele de atac identificate ar fi fost exploatate în practică înainte de publicarea patch-ului.

DCR a rămas parte a pieței token-urilor de confidențialitate

Instrumentele de confidențialitate ale Decred au influențat, de asemenea, modul în care bursele și traderii grupează DCR cu alte criptomonede axate pe confidențialitate. În timpul unui raliu al token-urilor de confidențialitate din ianuarie 2026, DCR a câștigat aproximativ 60% în șapte zile, în timp ce Monero, Dash și alte token-uri legate de confidențialitate au atras o cerere crescută.

Tratamentul burselor față de astfel de active a variat. Binance a anulat planurile din 2023 de a elimina mai multe criptomonede legate de confidențialitate în anumite părți ale Europei, lăsând Decred, Dash, Zcash, PIVX, Navcoin, Secret și Verge disponibile în Franța, Italia, Polonia și Spania, așa cum a fost detaliat în acoperirea ulterioară a delistărilor bursiere. Restricțiile au continuat să se aplice mai multor alte active.

În ceea ce privește software-ul, documentația Decred menționează că portofelele mobile nu suportă mixarea confidențialității sau participarea proof-of-stake, îndrumând utilizatorii care doresc aceste funcții către software-ul de portofel desktop. Versiunea v2.1.6 oferă în prezent pachete Decrediton pentru Linux, macOS și Windows, în timp ce instrumentele de linie de comandă pot fi instalate separat prin dcrinstall.