比特币核心软件更新旨在提升速度与修复安全漏洞

4 小时前
閱讀 3 分鐘
4 視圖

比特币核心软件更新概述

比特币核心软件的更新旨在加快用户独立验证比特币支付的速度,并修复安全缺陷,预计将在十月发布。根据项目计划,比特币核心32.0版本于周一进入候选发布测试阶段。开发者计划在10月10日发布最终版本,但测试进度可能会影响这一时间表。

更新的主要内容

比特币核心软件允许计算机验证比特币交易和区块。此次更新主要影响节点运营商以及使用该软件运行钱包和其他服务的开发者。根据草案发布说明,此次更新通过并行读取数据库信息来加快区块检查速度,而不会改变比特币生成区块的速度。

此外,四个钱包命令将默认采用一种新的格式,用于在钱包和签名设备之间交换部分签名的交易,尽管应用程序仍然可以请求使用旧版本。

安全修复措施

此次更新还包括安全修复措施,防止恶意构造的钱包名称在节点计算机上触发命令。该漏洞影响了非Windows系统,经过身份验证的用户可以创建钱包,并且在钱包交易发生时,walletnotify功能被配置为运行命令。

另一个补丁解决了新HTTP服务器中过度内存使用的问题,该服务器处理来自连接应用程序的请求。贡献者Matthew Zipkin以pinheadmz的身份发布了补丁提案,描述了一种“内存耗尽场景”。他的初步评估将风险限制在经过身份验证的客户端。

Zipkin表示,他在与Kimi K3一起审计比特币核心的新HTTP服务器时发现了该漏洞,Kimi K3是一个AI模型,也被比特币红队用于寻找比特币软件中的漏洞。

他解释说,早期的修复措施解决了部分问题,但仍然存在耗尽计算机可用内存的方式,即“OOM”(内存不足)条件。在对同一补丁的审查过程中,GitHub用户jeanpablojp发现,当启用REST接口时,未经身份验证的请求也可能导致内存增长。

在Zipkin修订补丁后,审查者报告称,16个未经身份验证的连接在90秒内导致约3MB的内存增长,而之前则为3.2GB。该补丁于9月5日合并到比特币核心32.0版本中,作为持续改进软件安全性工作的一部分。

其他开发者的贡献

其他比特币软件开发者在最近几周也解决了不同的漏洞。硬件钱包制造商BitBox在8月修复了两个严重的固件漏洞,并报告没有发现被利用的证据。支付软件Core Lightning的开发者在准备修复时也警告节点运营商有关已确认的漏洞。