
這款讓用戶能夠獨立驗證比特幣支付的軟體,正準備進行一次更新,旨在加速這些檢查並修復安全漏洞,預計於 10 月發布。
根據該專案的時程表,Bitcoin Core 32.0 已於週一進入發布候選測試階段。開發者目標在 10 月 10 日發布最終版本,但測試結果可能會改變這個時間表。
Bitcoin Core 允許電腦驗證比特幣交易和區塊。本次更新主要影響節點營運商以及使用該軟體運行錢包和其他服務的開發者。
根據初步發布說明,本次更新可以透過平行讀取資料庫資訊來加速區塊檢查,而不會改變比特幣產生區塊的速度。四個錢包指令也將預設為較新的格式,用於在錢包和簽名設備之間交換部分簽名交易,儘管應用程式仍可以請求使用舊版本。
一項安全修復措施可防止惡意設計的錢包名稱在節點電腦上觸發指令。此漏洞影響非 Windows 系統,在這些系統中,經過身份驗證的用戶可以創建錢包,並且當錢包交易發生時,walletnotify 功能被配置為運行指令。
另一項修補程式解決了新 HTTP 伺服器中記憶體過度使用的問題,該伺服器負責處理來自連接應用程式的請求。
貢獻者 Matthew Zipkin(以 pinheadmz 的身份發文)在他的修補程式提案中描述了「記憶體耗盡情境」。他最初的評估將風險限制在經過身份驗證的客戶端。
Zipkin 表示,他在使用 Kimi K3(比特幣紅隊也用來搜尋比特幣軟體漏洞的 AI 模型)審計 Bitcoin Core 的新 HTTP 伺服器時發現了這個缺陷。他解釋說,早期的修復已經解決了部分問題,但仍存在一種耗盡電腦可用記憶體的方法——即「OOM」或記憶體不足情況。
在審查同一修補程式期間,GitHub 用戶 jeanpablojp 發現,當 REST 介面啟用時,未經身份驗證的請求也可能導致記憶體增長。在 Zipkin 修改修補程式後,審查者報告稱,16 個未經身份驗證的連接在 90 秒內導致約 3 MB 的記憶體增長,而之前則為 3.2 GB。
該修補程式已於 9 月 5 日併入 Bitcoin Core 32.0,作為持續改進軟體安全工作的一部分。
其他比特幣軟體開發者最近幾週也解決了不同的漏洞。硬體錢包製造商 BitBox 於 8 月修復了兩個嚴重的韌體漏洞,並表示沒有證據顯示這些漏洞曾被利用。支付軟體 Core Lightning 的開發者也警告節點營運商有關已確認的漏洞,同時正在準備修復措施。