Decred ha lanzado un parche de software obligatorio v2.1.6 para corregir una vulnerabilidad crítica de consenso, un posible ataque periódico de desanonimización en la mezcla, y varios riesgos de denegación de servicio en la red.
Resumen
- Decred ha lanzado la versión obligatoria v2.1.6 para corregir una vulnerabilidad crítica de seguridad en el consenso.
- El parche previene un posible ataque periódico de desanonimización que involucra el sistema de mezcla de transacciones de Decred.
- También se han abordado varias rutas potenciales de ataque de denegación de servicio en la red y problemas de validación SPV.
- Se ha instado a los usuarios que ejecutan versiones anteriores a actualizar para evitar operar en una bifurcación de red diferente.
Decred dijo en una publicación del 19 de agosto en X que los usuarios deberían actualizar a la nueva versión lo antes posible porque el parche contiene cambios de seguridad que afectan el consenso, la mezcla de transacciones y las operaciones de red. El proyecto también dijo que la actualización mejora la forma en que expiran las sesiones de mezcla.
La versión es obligatoria porque los nodos que permanezcan en software anterior corren el riesgo de ser bifurcados de la red. Las notas de la versión de Decred dijeron que el requisito es especialmente importante para los interesados individuales, los proveedores de servicios de votación, los mineros de prueba de trabajo y los intercambios de criptomonedas que ejecutan infraestructura de red.
Decred v2.1.6 requiere que todos los usuarios actualicen
Según las notas de la versión v2.1.6, Decred clasificó el problema de consenso como una vulnerabilidad de seguridad "crítica" y advirtió que los usuarios que no actualicen podrían terminar operando en una bifurcación de red diferente. El parche se aplica a dcrd, el software de nodo completo de Decred, mientras que los cambios asociados también se han lanzado para dcrwallet.
El paquete de software contiene 23 confirmaciones de tres contribuyentes, que cubren 20 archivos. Según el lanzamiento de GitHub, los desarrolladores agregaron 795 líneas de código y eliminaron 392 líneas como parte del parche. Dave Collins, Jamie Holdstock y Josh Rickmar contribuyeron al lanzamiento de dcrd.
Junto con la corrección de consenso, los desarrolladores abordaron varios posibles ataques de denegación de servicio relacionados con la red. Decred no ha revelado detalles técnicos que proporcionen una ruta paso a paso para explotar la vulnerabilidad de consenso, mientras que su aviso de lanzamiento enfatiza la necesidad de que los usuarios de toda la red se muevan a la versión parcheada.
En el momento del anuncio de Decred en X, la compilación de Windows de Decrediton aún no estaba disponible, y el proyecto dijo que esperaba el lanzamiento dentro del día siguiente. La página actual de GitHub v2.1.6 ahora enumera una versión de Windows de Decrediton junto con paquetes de Linux y macOS.
Los usuarios que descarguen el software también pueden verificar los archivos de lanzamiento contra los hashes SHA-256 y los archivos de firma asociados proporcionados con el paquete, según las instrucciones de instalación de Decred.
Los cambios en la billetera previenen un ataque de desanonimización en la mezcla
Un conjunto separado de correcciones en dcrwallet v2.1.6 trata directamente con el sistema de mezcla de transacciones de Decred. La versión de la billetera actualiza el protocolo mixclient para prevenir un ataque de desanonimización y eleva la versión de emparejamiento utilizada para establecer compatibilidad entre los participantes en las sesiones de mezcla.
Como resultado del cambio de versión, las billeteras que ejecutan v2.1.6 no mezclarán transacciones con billeteras más antiguas, y las versiones anteriores tampoco participarán en sesiones con clientes actualizados. Por lo tanto, Decred requiere que todos los usuarios de versiones anteriores de dcrwallet actualicen.
Los desarrolladores también corrigieron un problema que involucra la asignación de culpa durante la mezcla. Bajo el comportamiento anterior, los pares de mezcla que iniciaban incorrectamente la asignación de culpa podían escapar de ser culpados ellos mismos. Otro cambio corrige la eliminación de mensajes del mixpool después de que expira una sesión de mezcla.
Decred utiliza CoinShuffle++ (CSPP) para la mezcla de transacciones. La documentación del proyecto describe el sistema como una forma de anonimizar las direcciones de salida combinando participantes en un proceso de mezcla, mientras maneja el cambio por separado para reducir los vínculos entre las salidas de transacciones no gastadas mezcladas y no mezcladas.
CoinShuffle++ se lanzó por primera vez en la red principal de Decred en agosto de 2019, según la documentación histórica del proyecto. La compra de boletos mixtos también puede usar el protocolo para anonimizar las salidas de transacciones divididas antes de que se gasten en compras de boletos de Decred.
La funcionalidad de privacidad también ha mantenido a DCR en discusiones sobre criptoactivos centrados en la privacidad. Un análisis de ETF de monedas de privacidad de crypto.news de mayo de 2026 señaló la funcionalidad de transacciones blindadas de Decred mientras examinaba cómo diferentes criptomonedas orientadas a la privacidad podrían ser tratadas bajo los marcos regulatorios y de custodia de EE. UU.
La red y las protecciones SPV reciben correcciones adicionales
Más allá de la mezcla, dcrwallet v2.1.6 cambia la forma en que la billetera maneja las transacciones recibidas de la red. La billetera actualizada se niega a registrar una transacción cuando falla la verificación de firma para salidas gastadas que pertenecen a la billetera, según las notas de la versión.
Los pares de Verificación de Pago Simplificada enfrentan otra verificación bajo el parche. Un par que anuncie una transacción que contenga entradas que parezcan gastar salidas propiedad de la billetera pero que fallen la verificación de guiones de firma ahora será desconectado. Los desarrolladores también agregaron la validación de raíz de Merkle que faltaba para los bloques procesados mientras la billetera opera en modo SPV.
SPV permite a las billeteras verificar la actividad sin operar de la misma manera que un nodo completo, lo que hace que las verificaciones de validación sean una parte importante de cómo los clientes ligeros evalúan los datos de la cadena de bloques. La historia del proyecto Decred registra su implementación inicial de SPV en dcrwallet en septiembre de 2018 y un cambio de consenso posterior aprobado en febrero de 2020 que habilitó los compromisos de encabezado de bloque destinados a mejorar la seguridad de la billetera SPV.
La combinación de los cambios de firma, desconexión de pares y raíz de Merkle se suma a las correcciones de DoS a nivel de red incluidas en dcrd v2.1.6. Las notas de la versión de Decred no indican que las rutas de ataque identificadas hayan sido explotadas en la naturaleza antes de que se publicara el parche.
DCR ha seguido siendo parte del mercado de tokens de privacidad
Las herramientas de privacidad de Decred también han influido en cómo los intercambios y los comerciantes agrupan a DCR con otras criptomonedas centradas en la privacidad. Durante un repunte de tokens de privacidad en enero de 2026, DCR ganó alrededor del 60% en siete días mientras Monero, Dash y otros tokens relacionados con la privacidad atrajeron una mayor demanda.
El tratamiento de dichos activos por parte de los intercambios ha variado. Binance revirtió los planes en 2023 de eliminar varias criptomonedas relacionadas con la privacidad en partes de Europa, dejando a Decred, Dash, Zcash, PIVX, Navcoin, Secret y Verge disponibles en Francia, Italia, Polonia y España, como se detalla en una cobertura posterior de exclusión de intercambios. Las restricciones continuaron aplicándose a varios otros activos.
En el lado del software, la documentación de Decred dice que las billeteras móviles no admiten la mezcla de privacidad ni la participación en prueba de participación, dirigiendo a los usuarios que desean esas funciones al software de billetera de escritorio. La versión v2.1.6 actualmente proporciona paquetes de Decrediton para Linux, macOS y Windows, mientras que las herramientas de línea de comandos se pueden instalar por separado a través de dcrinstall.






