Uppdatering av Bitcoin Core
Programvaran som gör det möjligt för användare att oberoende verifiera Bitcoin-betalningar får en uppdatering som syftar till att snabba upp dessa kontroller och åtgärda säkerhetsbrister, med en release planerad till oktober. Bitcoin Core 32.0 gick in i testning av releasekandidater i måndags, enligt projektets schema. Utvecklarna siktar på den 10 oktober för att leverera den färdiga versionen, även om testningen kan påverka tidslinjen.
Förbättringar och säkerhetsfixar
Bitcoin Core gör det möjligt för datorer att verifiera Bitcoin-transaktioner och block. Uppdateringen påverkar främst nodoperatörer och utvecklare som använder programvaran för att köra plånböcker och andra tjänster. Enligt de preliminära releaseanteckningarna kan uppdateringen snabba upp blockkontroller genom att läsa databasinformation parallellt, utan att påverka hur snabbt Bitcoin producerar block.
Fyra plånboks-kommandon kommer också som standard att använda ett nyare format för att utbyta delvis signerade transaktioner mellan plånböcker och signeringsenheter, även om applikationer fortfarande kan begära den äldre versionen. En säkerhetsfix förhindrar att skapade plånboksnamn utlöser kommandon på en nods dator. Bristen påverkade icke-Windows-system där en autentiserad användare kunde skapa plånböcker och där funktionen walletnotify var konfigurerad för att köra kommandon när plånbokstransaktioner inträffade.
Minnessäkerhet och patchar
En separat patch adresserar överdriven minnesanvändning i den nya HTTP-servern, som hanterar förfrågningar från anslutna applikationer. Bidragsgivaren Matthew Zipkin, som postar under namnet pinheadmz, beskrev ett ”minnesutarmningsscenario” i sitt patchförslag. Hans initiala bedömning begränsade risken till autentiserade klienter. Zipkin sa att han upptäckte bristen medan han granskade Bitcoin Cores nya HTTP-server med Kimi K3, en AI-modell som också används av Bitcoin Red Team för att söka efter sårbarheter i Bitcoin-programvara.
En tidigare fix hade åtgärdat en del av problemet, förklarade han, men ett sätt att utarma datorns tillgängliga minne – ett ”OOM”, eller out-of-memory, tillstånd – kvarstod. Under granskningen av samma patch upptäckte GitHub-användaren jeanpablojp att förfrågningar utan autentisering också kunde orsaka minnesökning när REST-gränssnittet var aktiverat. Efter att Zipkin reviderade patchen rapporterade granskaren att 16 icke-autentiserade anslutningar orsakade cirka 3 MB minnesökning under 90 sekunder, jämfört med 3,2 GB tidigare.
Patchen slogs samman den 5 september för Bitcoin Core 32.0 som en del av det pågående arbetet för att förbättra programvarans säkerhet. Andra Bitcoin-programvaruutvecklare har åtgärdat separata sårbarheter under de senaste veckorna. Tillverkaren av hårdvaruplånböcker, BitBox, patchade två allvarliga firmware-brister i augusti och rapporterade ingen bevis för utnyttjande. Utvecklarna av betalningsprogramvaran Core Lightning varnade också nodoperatörer om bekräftade sårbarheter medan de förberedde fixar.