Decred a publié un correctif logiciel obligatoire v2.1.6 pour corriger une vulnérabilité critique de consensus, une potentielle attaque de désanonymisation périodique lors du mélange, et plusieurs risques de déni de service réseau.
Résumé
- Decred a publié la version obligatoire v2.1.6 pour corriger une vulnérabilité de sécurité critique de consensus.
- Le correctif empêche une potentielle attaque de désanonymisation périodique impliquant le système de mélange de transactions de Decred.
- Plusieurs routes potentielles d'attaque par déni de service réseau et des problèmes de validation SPV ont également été corrigés.
- Les utilisateurs exécutant des versions plus anciennes sont invités à mettre à niveau pour éviter de fonctionner sur une fourche réseau différente.
Decred a déclaré dans un post du 19 août sur X que les utilisateurs devraient mettre à niveau vers la nouvelle version dès que possible car le correctif contient des changements de sécurité affectant le consensus, le mélange de transactions et les opérations réseau. Le projet a également indiqué que la mise à jour améliore la façon dont les sessions de mélange expirent.
La version est obligatoire car les nœuds restant sur des logiciels plus anciens risquent d'être séparés du réseau. Les notes de version de Decred indiquent que cette exigence est particulièrement importante pour les parties prenantes individuelles, les fournisseurs de services de vote, les mineurs de preuve de travail et les échanges de cryptomonnaies exécutant l'infrastructure réseau.
Decred v2.1.6 exige que tous les utilisateurs mettent à niveau
Selon les notes de version v2.1.6, Decred a classé le problème de consensus comme une vulnérabilité de sécurité « critique » et a averti que les utilisateurs qui ne mettent pas à jour pourraient se retrouver à fonctionner sur une fourche réseau différente. Le correctif s'applique à dcrd, le logiciel de nœud complet de Decred, tandis que des changements associés ont également été publiés pour dcrwallet.
Le paquet logiciel contient 23 commits de trois contributeurs, couvrant 20 fichiers. Selon la version GitHub, les développeurs ont ajouté 795 lignes de code et supprimé 392 lignes dans le cadre du correctif. Dave Collins, Jamie Holdstock et Josh Rickmar ont contribué à la version dcrd.
En plus du correctif de consensus, les développeurs ont traité plusieurs attaques potentielles de déni de service liées au réseau. Decred n'a pas divulgué de détails techniques qui fourniraient une route étape par étape pour exploiter la vulnérabilité de consensus, tandis que son avis de version souligne la nécessité pour les utilisateurs du réseau de passer à la version corrigée.
Au moment de l'annonce de Decred sur X, la version Windows de Decrediton n'était pas encore disponible, le projet indiquant qu'il s'attendait à la publier dans la journée suivante. La page GitHub actuelle de v2.1.6 répertorie désormais une version Windows de Decrediton aux côtés des paquets Linux et macOS.
Les utilisateurs téléchargeant le logiciel peuvent également vérifier les fichiers de version par rapport aux hachages SHA-256 et aux fichiers de signature associés fournis avec le paquet, selon les instructions d'installation de Decred.
Les changements du portefeuille empêchent une attaque de désanonymisation lors du mélange
Un ensemble distinct de correctifs dans dcrwallet v2.1.6 traite directement du système de mélange de transactions de Decred. La version du portefeuille met à jour le protocole mixclient pour empêcher une attaque de désanonymisation et augmente la version d'appariement utilisée pour établir la compatibilité entre les participants aux sessions de mélange.
En raison du changement de version, les portefeuilles exécutant v2.1.6 ne mélangeront pas les transactions avec les portefeuilles plus anciens, et les versions plus anciennes ne participeront pas non plus aux sessions avec les clients mis à jour. Decred exige donc que tous les utilisateurs des versions antérieures de dcrwallet mettent à niveau.
Les développeurs ont également corrigé un problème impliquant l'attribution de blâme pendant le mélange. Sous le comportement précédent, les pairs de mélange qui initiaient incorrectement l'attribution de blâme pouvaient échapper à être blâmés eux-mêmes. Un autre changement corrige la suppression des messages du mixpool après l'expiration d'une session de mélange.
Decred utilise CoinShuffle++ (CSPP) pour le mélange de transactions. La documentation du projet décrit le système comme un moyen d'anonymiser les adresses de sortie en combinant les participants dans un processus de mélange, tout en traitant la monnaie séparément pour réduire les liens entre les sorties de transactions non dépensées mélangées et non mélangées.
CoinShuffle++ est d'abord devenu opérationnel sur le réseau principal de Decred en août 2019, selon la documentation historique du projet. L'achat de tickets mixtes peut également utiliser le protocole pour anonymiser les sorties de transactions fractionnées avant qu'elles ne soient dépensées pour l'achat de tickets Decred.
La fonctionnalité de confidentialité a également maintenu DCR dans les discussions autour des actifs cryptographiques axés sur la confidentialité. Une analyse des ETF de pièces de confidentialité de crypto.news en mai 2026 a noté la fonctionnalité de transactions protégées de Decred tout en examinant comment différentes cryptomonnaies axées sur la confidentialité pourraient être traitées dans le cadre des réglementations américaines et des cadres de garde.
Des correctifs supplémentaires pour les protections réseau et SPV
Au-delà du mélange, dcrwallet v2.1.6 modifie la manière dont le portefeuille gère les transactions reçues du réseau. Selon les notes de version, le portefeuille mis à jour refuse d'enregistrer une transaction lorsque la vérification de signature échoue pour les sorties dépensées appartenant au portefeuille.
Les pairs de vérification de paiement simplifiée (SPV) sont soumis à un autre contrôle dans ce correctif. Un pair qui annonce une transaction contenant des entrées qui semblent dépenser des sorties appartenant au portefeuille mais qui échouent à la vérification du script de signature sera désormais déconnecté. Les développeurs ont également ajouté une validation manquante de la racine de Merkle pour les blocs traités lorsque le portefeuille fonctionne en mode SPV.
SPV permet aux portefeuilles de vérifier l'activité sans fonctionner de la même manière qu'un nœud complet, ce qui fait des contrôles de validation une partie importante de la manière dont les clients légers évaluent les données de la blockchain. L'historique du projet Decred enregistre sa première implémentation SPV de dcrwallet en septembre 2018 et un changement de consensus ultérieur approuvé en février 2020 qui a permis des engagements d'en-tête de bloc destinés à améliorer la sécurité des portefeuilles SPV.
La combinaison des changements de signature, de déconnexion des pairs et de racine de Merkle s'ajoute aux correctifs DoS au niveau du réseau inclus dans dcrd v2.1.6. Les notes de version de Decred ne précisent pas que les voies d'attaque identifiées avaient été exploitées dans la nature avant la publication du correctif.
DCR est resté partie du marché des jetons de confidentialité
Les outils de confidentialité de Decred ont également influencé la manière dont les échanges et les traders regroupent DCR avec d'autres cryptomonnaies axées sur la confidentialité. Lors d'une montée des jetons de confidentialité en janvier 2026, DCR a gagné environ 60 % en sept jours tandis que Monero, Dash et d'autres jetons liés à la confidentialité ont suscité une demande accrue.
Le traitement de ces actifs par les échanges a varié. Binance a annulé ses plans en 2023 de retirer plusieurs cryptomonnaies liées à la confidentialité dans certaines parties de l'Europe, laissant Decred, Dash, Zcash, PIVX, Navcoin, Secret et Verge disponibles en France, en Italie, en Pologne et en Espagne, comme détaillé dans une couverture ultérieure des retraits de cotation. Des restrictions ont continué de s'appliquer à plusieurs autres actifs.
Côté logiciel, la documentation de Decred indique que les portefeuilles mobiles ne prennent pas en charge le mélange de confidentialité ni la participation à la preuve d'enjeu, orientant les utilisateurs qui souhaitent ces fonctions vers le logiciel de portefeuille de bureau. La version v2.1.6 fournit actuellement des packages Decrediton pour Linux, macOS et Windows, tandis que les outils en ligne de commande peuvent être installés séparément via dcrinstall.






