Bitcoin Coreソフトウェアアップデートは速度とセキュリティパッチを目指す

4時間前
5分読む
4 ビュー

ビットコインのソフトウェアアップデート

ビットコインの支払いを独立して検証できるソフトウェアが、これらのチェックを迅速化し、セキュリティの欠陥を修正することを目的としたアップデートを受ける予定で、リリースは10月を目指しています。プロジェクトのスケジュールによると、Bitcoin Core 32.0は月曜日にリリース候補のテストに入りました。開発者は完成版を10月10日に提供することを目指していますが、テストによってそのタイムラインが変更される可能性があります。

アップデートの影響

Bitcoin Coreはコンピュータがビットコインの取引とブロックを検証できるようにします。このアップデートは主にノードオペレーターと、ウォレットやその他のサービスを運営するためにソフトウェアを使用する開発者に影響を与えます。

ドラフトリリースノートによると、アップデートはデータベース情報を並行して読み取ることでブロックチェックを迅速化でき、ビットコインがブロックを生成する速度には変更を加えません。

また、4つのウォレットコマンドは、ウォレットと署名デバイス間で部分的に署名された取引を交換するための新しいフォーマットにデフォルト設定されますが、アプリケーションは依然として古いバージョンをリクエストできます。

セキュリティ修正と新しいHTTPサーバー

セキュリティ修正は、作成されたウォレット名がノードのコンピュータ上でコマンドをトリガーするのを防ぎます。この欠陥は、認証されたユーザーがウォレットを作成でき、ウォレット取引が発生した際にコマンドを実行するように設定されたwalletnotify機能がある非Windowsシステムに影響を与えました。

別のパッチは、新しいHTTPサーバーにおける過剰なメモリ使用を解決します。このサーバーは接続されたアプリケーションからのリクエストを処理します。寄稿者のMatthew Zipkin(pinheadmzとして投稿)は、彼のパッチ提案の中で「メモリ枯渇シナリオ」を説明しました。彼の初期評価では、リスクは認証されたクライアントに限定されていました。

脆弱性の発見と修正

Zipkinは、Kimi K3というAIモデルを使用してBitcoin Coreの新しいHTTPサーバーを監査している際にこの欠陥を発見しました。このモデルは、ビットコインソフトウェアの脆弱性を探すためにビットコインレッドチームでも使用されています。以前の修正は問題の一部に対処していましたが、コンピュータの利用可能なメモリを枯渇させる方法、つまり「OOM」(Out Of Memory)状態が残っていました。

同じパッチのレビュー中に、GitHubユーザーのjeanpablojpは、RESTインターフェースが有効な場合、認証なしのリクエストもメモリの増加を引き起こす可能性があることを発見しました。Zipkinがパッチを修正した後、レビュアーは、16の未認証接続が90秒間で約3MBのメモリ増加を引き起こしたと報告しました。これは、以前の3.2GBと比較されました。

このパッチは、Bitcoin Core 32.0のために9月5日にマージされ、ソフトウェアのセキュリティを向上させるための継続的な作業の一環として行われました。他のビットコインソフトウェア開発者も、最近数週間で別の脆弱性に対処しています。ハードウェアウォレットメーカーのBitBoxは、8月に2つの深刻なファームウェアの欠陥を修正し、悪用の証拠は報告されていません。決済ソフトウェアCore Lightningの開発者も、修正を準備しながらノードオペレーターに確認された脆弱性について警告しました。