Bitcoin Core -ohjelmiston päivitys
Bitcoin Core -ohjelmisto, joka mahdollistaa käyttäjien itsenäisen Bitcoin-maksujen vahvistamisen, saa päivityksen, jonka tavoitteena on nopeuttaa tarkistuksia ja korjata turvallisuuspuutteita. Julkaisun aikaraja on lokakuussa. Bitcoin Core 32.0 siirtyi julkaisu-ehdokkaiden testaukseen maanantaina projektin aikataulun mukaan. Kehittäjät tavoittelevat lokakuun 10. päivää valmiin version toimittamiseksi, vaikka testaus saattaa muuttaa tätä aikarajaa.
Päivityksen vaikutukset
Bitcoin Core mahdollistaa tietokoneiden vahvistaa Bitcoin-transaktioita ja lohkoja. Päivitys vaikuttaa pääasiassa solmutoimijoihin ja kehittäjiin, jotka käyttävät ohjelmistoa lompakoiden ja muiden palveluiden ajamiseen. Luonnosjulkaisun mukaan päivitys voi nopeuttaa lohkojen tarkistuksia lukemalla tietokantatietoja rinnakkain, ilman että se muuttaa sitä, kuinka nopeasti Bitcoin tuottaa lohkoja.
Neljän lompakkomandausta siirtyy myös oletusarvoisesti uudempaan muotoon osittain allekirjoitettujen transaktioiden vaihtamiseksi lompakoiden ja allekirjoituslaitteiden välillä, vaikka sovellukset voivat silti pyytää vanhempaa versiota.
Turvallisuusparannukset
Turvapaikka estää muokattujen lompakon nimien käynnistämästä komentoja solmun tietokoneella.
Puute vaikutti ei-Windows-järjestelmiin, joissa todennettu käyttäjä saattoi luoda lompakoita ja walletnotify-ominaisuus oli määritetty suorittamaan komentoja, kun lompakon transaktioita tapahtui. Erillinen päivitys käsittelee liiallista muistinkäyttöä uudessa HTTP-palvelimessa, joka käsittelee pyyntöjä liitetyistä sovelluksista.
Avustaja Matthew Zipkin, joka julkaisi nimimerkillä pinheadmz, kuvasi ”muistin loppumisen skenaariota” päivitysehdotuksessaan. Hänen alkuarvionsa rajoitti riskin todennetuille asiakkaille. Zipkin kertoi löytäneensä puutteen tarkastellessaan Bitcoin Core:n uutta HTTP-palvelinta Kimi K3:n kanssa, AI-mallin, jota Bitcoin Red Team käyttää myös etsimään haavoittuvuuksia Bitcoin-ohjelmistosta.
Aiempi korjaus oli käsitellyt osan ongelmasta, hän selitti, mutta tapa tyhjentää tietokoneen käytettävissä oleva muisti – ”OOM”, eli out-of-memory-tila – jäi.
Muistin kasvun ongelmat
Samassa päivityksen tarkastelussa GitHub-käyttäjä jeanpablojp huomasi, että todennusta vailla olevat pyynnöt saattoivat myös aiheuttaa muistin kasvua, kun REST-rajapinta oli käytössä.
Zipkinin muokattua päivitystä tarkastaja raportoi, että 16 todennusta vailla olevaa yhteyttä aiheutti noin 3 MB muistin kasvua 90 sekunnissa, verrattuna 3,2 GB ennen. Päivitys yhdistettiin 5. syyskuuta Bitcoin Core 32.0:een osana jatkuvaa työtä ohjelmiston turvallisuuden parantamiseksi.
Muut Bitcoin-ohjelmistokehittäjät ovat käsitelleet erillisiä haavoittuvuuksia viime viikkoina. Laitteistolompakkovalmistaja BitBox korjasi kaksi vakavaa laiteohjelmistopuutetta elokuussa, raportoidessaan, ettei hyväksikäytöstä ollut todisteita. Maksusovelluksen Core Lightning kehittäjät varoittivat myös solmutoimijoita vahvistetuista haavoittuvuuksista samalla, kun he valmistelivat korjauksia.