En bref

  • Les développeurs visent le 10 octobre pour la version finale.
  • La mise à jour accélère certaines vérifications de blocs et modifie un format de transaction utilisé par les portefeuilles.
  • Les correctifs de sécurité traitent les noms de portefeuilles malveillants et l'utilisation excessive de la mémoire du serveur.

Le logiciel qui permet aux utilisateurs de vérifier indépendamment les paiements en Bitcoin reçoit une mise à jour visant à accélérer ces vérifications et à corriger des failles de sécurité, avec une sortie prévue pour octobre.

Bitcoin Core 32.0 est entré en phase de test de candidat à la version finale lundi, selon le calendrier du projet. Les développeurs visent le 10 octobre pour livrer la version finale, bien que les tests puissent modifier ce calendrier.

Myriad : Où va le Bitcoin ensuite ? Cliquez pour faire votre prédiction.
Myriad : Où va le Bitcoin ensuite ? Cliquez pour faire votre prédiction.

Bitcoin Core permet aux ordinateurs de vérifier les transactions et les blocs Bitcoin. La mise à jour concerne principalement les opérateurs de nœuds et les développeurs qui utilisent le logiciel pour gérer des portefeuilles et d'autres services.

Selon les notes de version provisoires, la mise à jour peut accélérer la vérification des blocs en lisant les informations de la base de données en parallèle, sans modifier la vitesse à laquelle Bitcoin produit des blocs. Quatre commandes de portefeuille utiliseront également par défaut un format plus récent pour l'échange de transactions partiellement signées entre portefeuilles et appareils de signature, bien que les applications puissent toujours demander la version plus ancienne.

Un correctif de sécurité empêche des noms de portefeuille conçus de manière malveillante de déclencher des commandes sur l'ordinateur d'un nœud. La faille affectait les systèmes non Windows où un utilisateur authentifié pouvait créer des portefeuilles et où la fonctionnalité walletnotify était configurée pour exécuter des commandes lors de transactions de portefeuille.

Un correctif distinct remédie à une utilisation excessive de la mémoire dans le nouveau serveur HTTP, qui traite les requêtes des applications connectées.

Le contributeur Matthew Zipkin, publiant sous le nom de pinheadmz, a décrit un « scénario d'épuisement de la mémoire » dans sa proposition de correctif. Son évaluation initiale limitait le risque aux clients authentifiés.

Zipkin a déclaré avoir découvert la faille en auditant le nouveau serveur HTTP de Bitcoin Core avec Kimi K3, un modèle d'IA également utilisé par la Bitcoin Red Team pour rechercher des vulnérabilités dans les logiciels Bitcoin. Un correctif antérieur avait traité une partie du problème, a-t-il expliqué, mais un moyen d'épuiser la mémoire disponible de l'ordinateur — une condition « OOM », ou manque de mémoire — subsistait.

BitcoinBTC · USD

75 694 $−3,51%

9 sept.11 sept.13 sept.15 sept.16 sept.

79,2 k$78,0 k$76,7 k$75,5 k$

Haut 24 hHaut76 233 $

Bas 24 hBas75 151 $

VolVol1,2 Md$

Données de prix par CoinGeckoCoinGeckoPlus de Bitcoin actualités et projections →

Lors de l'examen de ce même correctif, l'utilisateur GitHub jeanpablojp a découvert que les requêtes sans identifiants pouvaient également entraîner une croissance de la mémoire lorsque l'interface REST était activée. Après que Zipkin a révisé le correctif, le réviseur a signalé que 16 connexions non authentifiées provoquaient une croissance d'environ 3 Mo de mémoire sur 90 secondes, contre 3,2 Go auparavant.

Le correctif a été fusionné le 5 septembre pour Bitcoin Core 32.0 dans le cadre des travaux en cours visant à améliorer la sécurité du logiciel.

D'autres développeurs de logiciels Bitcoin ont traité des vulnérabilités distinctes ces dernières semaines. Le fabricant de portefeuilles matériels BitBox a corrigé deux graves failles de firmware en août, indiquant n'avoir trouvé aucune preuve d'exploitation. Les développeurs du logiciel de paiement Core Lightning ont également averti les opérateurs de nœuds de vulnérabilités confirmées tout en préparant des correctifs.