ДомойZ - Баннер Главная итальянскийКритическое обновление программного обеспечения Decred исправляет ошибку консенсуса и блокирует атаку по...

Критическое обновление программного обеспечения Decred исправляет ошибку консенсуса и блокирует атаку по деанонимизации

Decred выпустил критический программный патч, который закрывает уязвимость на уровне консенсуса и блокирует способ, с помощью которого атакующие могли деанонимизировать пользователей, смешивающих свои монеты в сети. Обязательное обновление, версия 2.1.6, стало доступно после того, как Decred обозначил проблему в посте в X от 19 августа, призвав всех операторов узлов, майнеров, биржи и держателей кошельков немедленно обновиться. Для проекта, частично построенного на конфиденциальном смешивании транзакций, сбой, затрагивающий как правила консенсуса, так и гарантии анонимности, является максимально серьёзным.

Ключевые выводы

  • Decred выпустил обязательный патч v2.1.6, устраняющий критическую уязвимость консенсуса в dcrd и dcrwallet.
  • Обновление предотвращает потенциальную периодическую атаку на деанонимизацию, связанную с системой смешивания транзакций CoinShuffle++ в Decred.
  • Также были исправлены несколько маршрутов сетевых атак типа отказ в обслуживании и слабые места валидации SPV.
  • Пользователи старого ПО рискуют оказаться на другом форке сети, если пропустят обновление.
  • Пакет патча включает 23 коммита, 20 изменённых файлов и вклад разработчиков Дейва Коллинза, Джейми Холдстока и Джоша Рикмара.

Decred выпускает обязательный патч для устранения критической уязвимости консенсуса

Краткий ответ на вопрос, почему это обновление важно: Decred классифицировал базовую ошибку как критическую уязвимость консенсуса, то есть она могла повлиять на то, как узлы приходят к согласию о состоянии самой блокчейн-сети. Это категория наивысшей серьёзности, которую блокчейн-проект может присвоить, поскольку ошибки консенсуса бьют по основному механизму, который поддерживает синхронизацию всех узлов на одном и том же реестре.

Согласно примечаниям к выпуску Decred, патч применяется к dcrd, программному обеспечению полного узла проекта, а также к соответствующим изменениям, выпущенным для dcrwallet. Релиз GitHub для v2.1.6 показывает 23 коммита, затрагивающих 20 файлов: разработчики добавили 795 строк кода и удалили 392. В качестве участников релиза dcrd указаны Дейв Коллинз, Джейми Холдсток и Джош Рикмар.

Почему обновление является обязательным

В уведомлении Decred ясно указано, что это не необязательное обновление. Узлы, остающиеся на старых версиях, рискуют работать на другом форке сети, чем остальная экосистема, фактически отделяясь от цепочки, на которой работает большинство. Проект отдельно выделил индивидуальных стейкхолдеров, Voting Service Providers, майнеров proof-of-work и биржи, управляющие сетевой инфраструктурой, как группы, для которых обновление особенно важно. Decred не публиковал пошаговый технический разбор того, как уязвимость консенсуса могла быть использована, и в примечаниях к выпуску не уточняется, эксплуатировалась ли эта уязвимость в реальных условиях до выхода патча.

На момент публикации объявления в X сборка кошелька Decrediton для Windows ещё не была доступна; проект сообщил, что ожидает её выпуск в течение дня. Текущая страница GitHub v2.1.6 теперь содержит пакеты для Windows наряду с существующими сборками для Linux и macOS, а пользователи могут проверить свои загрузки по хешам SHA-256 и файлам подписей, прилагаемым к каждому релизу.

Патч блокирует риск деанонимизации при смешивании транзакций и сетевые атаки

Помимо исправления консенсуса, этот критический программный патч устраняет и более тонкую угрозу: потенциальную периодическую атаку на деанонимизацию, которая могла подорвать гарантии конфиденциальности, которые должен обеспечивать механизм смешивания Decred. Смешивание транзакций Decred основано на объединении выходов нескольких участников, чтобы отдельные монеты нельзя было легко отследить до их исходных владельцев — и любой путь к деанонимизации подрывает весь этот принцип.

Исправления протокола смешивания предотвращают периодическую деанонимизацию

Исправление нацелено непосредственно на процесс смешивания, перекрывая маршрут, который мог периодически раскрывать личности участников во время сессии смешивания, вместо того чтобы требовать единственного катастрофического сбоя.

Исправления на сетевом уровне: DoS и вредоносные пиры

Отдельно разработчики устранили несколько возможных маршрутов сетевых атак типа отказ в обслуживании, а также пробелы валидации SPV, которые в противном случае могли позволить вредоносным пирам вмешиваться в то, как сеть обрабатывает и проверяет транзакции. Вместе эти изменения сокращают количество способов, которыми злоумышленник мог бы нарушить работу узлов или использовать слабые места в том, как пиры обмениваются данными в сети Decred.

Обновление кошелька усиливает конфиденциальность смешивания и защиту SPV

Со стороны кошелька dcrwallet v2.1.6 вносит изменения, которые напрямую определяют, могут ли старые и новые клиенты по-прежнему работать вместе во время сессий смешивания. Кратко: не могут, и это сделано намеренно.

Изменения mixclient и спаривания сессий

Релиз кошелька обновляет протокол mixclient специально для предотвращения описанной выше атаки на деанонимизацию и повышает версию спаривания, используемую для установления совместимости между участниками сессии смешивания. На практике это означает, что кошельки, работающие на v2.1.6, не будут смешивать транзакции со старыми, не обновлёнными кошельками, а не обновлённые кошельки не будут приниматься в сессии, запускаемые обновлёнными клиентами. Поэтому Decred требует обновления от каждого пользователя dcrwallet, а не только от операторов узлов.

Разработчики также исправили ошибку назначения вины внутри сессий смешивания. Ранее пир смешивания, который неправомерно инициировал обвинение в адрес другого участника, мог избежать обвинения в свой адрес — лазейка, подрывавшая ответственность в рамках протокола смешивания. Связанное исправление касается того, как сообщения удаляются из mixpool после истечения срока действия сессии смешивания.

Проверка подписей SPV и корня Меркла

Упрощённая проверка платежей (Simplified Payment Verification, SPV) позволяет лёгким кошелькам проверять активность в блокчейне без запуска полного узла, что делает проверки валидации особенно важными для таких клиентов. В рамках патча dcrwallet теперь отказывается записывать транзакцию, если проверка подписи для потраченных выходов, принадлежащих кошельку, не проходит. SPV-пиры, которые объявляют транзакцию с входами, якобы тратившими выходы, принадлежащие кошельку, но не проходящими проверку скрипта подписи, теперь будут немедленно отключаться. Разработчики также добавили отсутствующую проверку корня Меркла для блоков, обрабатываемых, пока кошелёк работает в режиме SPV, — проверку, которая ранее отсутствовала в этом пути валидации.

Инструменты конфиденциальности Decred и его позиционирование на рынке

Система смешивания Decred работает на CoinShuffle++, известном как CSPP, который анонимизирует адреса выходов, объединяя транзакции нескольких участников и отдельно обрабатывая выходы сдачи, чтобы ограничить связи между смешанными и несмешанными монетами. Протокол впервые был запущен в основной сети Decred в августе 2019 года, и он также используется для покупки смешанных тикетов, анонимизируя выходы из разделённых транзакций перед их расходованием на покупку тикетов proof-of-stake в Decred.

Эта функциональность конфиденциальности удерживает DCR в центре более широких дискуссий о криптовалютах, ориентированных на приватность, особенно по мере того, как биржи и регуляторы решают, как обращаться с такими активами. Анализ ETF на приватные монеты от crypto.news за май 2026 года указал на функции защищённых транзакций Decred при рассмотрении того, как токены, ориентированные на конфиденциальность, могут вписаться в регуляторные и кастодиальные рамки США. DCR также иногда двигался в унисон с более широким рынком токенов конфиденциальности — во время ралли в январе 2026 года токен вырос примерно на 60% за семь дней на фоне повышенного спроса на Monero, Dash и другие активы, связанные с приватностью.

Политика бирж в отношении этих токенов уже менялась. Binance отменила план 2023 года по делистингу нескольких криптовалют, связанных с приватностью, в ряде стран Европы, в итоге сохранив Decred, Dash, Zcash, PIVX, Navcoin, Secret и Verge доступными во Франции, Италии, Польше и Испании, даже несмотря на то, что ограничения для других активов остались в силе. На уровне программного обеспечения документация самого Decred отмечает, что мобильные кошельки не поддерживают смешивание для конфиденциальности или участие в proof-of-stake, направляя пользователей, которым нужны эти функции, к настольному программному обеспечению кошелька. Релиз v2.1.6 в настоящее время включает пакеты Decrediton для Linux, macOS и Windows, а инструменты командной строки доступны отдельно через dcrinstall.

FAQ

Почему патч Decred v2.1.6 является обязательным?

Потому что отказ от обновления может привести к тому, что узлы будут работать на разных форках сети из-за критической уязвимости консенсуса.

Как патч улучшает конфиденциальность смешивания транзакций?

Обновляя протокол mixclient и повышая версии спаривания сессий, патч предотвращает периодическую атаку на деанонимизацию.

Какие риски для сетевой безопасности устраняет патч помимо деанонимизации?

Он исправляет несколько потенциальных маршрутов сетевых атак типа отказ в обслуживании и предотвращает использование сети вредоносными пирами.

Все ли пользователи также обязаны обновить свои кошельки?

Да, все пользователи dcrwallet должны обновиться до v2.1.6, поскольку старые кошельки больше не будут совместимы с сессиями смешивания, запускаемыми обновлёнными клиентами.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Почему патч Decred v2.1.6 является обязательным?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Потому что отказ от обновления может привести к тому, что узлы будут работать на разных форках сети из-за критической уязвимости консенсуса.»}},{«@type»:»Question»,»name»:»Как патч улучшает конфиденциальность смешивания транзакций?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Обновляя протокол mixclient и повышая версии спаривания сессий, патч предотвращает периодическую атаку на деанонимизацию.»}},{«@type»:»Question»,»name»:»Какие риски для сетевой безопасности устраняет патч помимо деанонимизации?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Он исправляет несколько потенциальных маршрутов сетевых атак типа отказ в обслуживании и предотвращает использование сети вредоносными пирами.»}},{«@type»:»Question»,»name»:»Все ли пользователи также обязаны обновить свои кошельки?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Да, все пользователи dcrwallet должны обновиться до v2.1.6, поскольку старые кошельки больше не будут совместимы с сессиями смешивания, запускаемыми обновлёнными клиентами.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST