导语:允许用户独立验证比特币支付的 Bitcoin Core 软件即将迎来重大更新。Bitcoin Core 32.0 已进入候选发布测试,开发者目标于10月10日正式发布。此次更新旨在加速区块检查,并修复影响节点运营者和开发者的安全漏洞。
根据项目日程,Bitcoin Core 32.0 于周一进入候选发布测试。不过,测试过程仍可能改变10月10日的正式版发布目标。
Bitcoin Core 让计算机验证比特币交易和区块。此次更新主要影响节点运营者,以及使用该软件运行钱包和其他服务的开发者。草案发布说明称,更新可通过并行读取数据库信息来加速区块检查,同时不会改变比特币产生区块的速度。此外,四个钱包命令将默认采用较新格式,用于在钱包与签名设备之间交换部分签名交易,但应用仍可请求旧版本格式。
安全修复
一项安全修复可防止特制钱包名称在节点计算机上触发命令。该漏洞影响非 Windows 系统:在已认证用户可创建钱包,且 walletnotify 功能被配置为在钱包交易发生时运行命令的情况下,漏洞可能被利用。
另一个补丁针对新 HTTP 服务器的过度内存使用问题。该服务器负责处理来自已连接应用的请求。贡献者 Matthew Zipkin(用户名 pinheadmz)在补丁提案中描述了“内存耗尽场景”。他的初步评估认为风险仅限于已认证客户端。
Zipkin 表示,他是在使用 Kimi K3 审计 Bitcoin Core 新 HTTP 服务器时发现该漏洞的。Kimi K3 也被 Bitcoin Red Team 用于搜索比特币软件漏洞。他解释说,早先的修复已解决部分问题,但内存耗尽条件仍然存在。
在对同一补丁进行审查时,GitHub 用户 jeanpablojp 发现,当 REST 接口启用时,无凭据请求也可能导致内存增长。Zipkin 修订补丁后,审查者报告称,16个未认证连接在90秒内造成约3 MB内存增长,而此前为3.2 GB。该补丁已于9月5日并入 Bitcoin Core 32.0,属于持续提升软件安全性的工作之一。
其他漏洞
最近几周,其他比特币软件开发者也在处理不同漏洞。硬件钱包制造商 BitBox 在8月修复了两个严重固件漏洞,并报告没有证据显示这些漏洞被利用。支付软件 Core Lightning 的开发者也在准备修复方案时,警告节点运营者存在已确认漏洞。
