Decred corrige falha crítica que poderia permitir ataque de desanonimização na mistura

DCR
vulnerabilidade de consensoataque de desanonimizaçãonegação de serviçoDecredv2.1.6misturapatch
2026-08-19Fonte: crypto.news
Decred corrige falha crítica que poderia permitir ataque de desanonimização na mistura

A Decred lançou um patch de software obrigatório v2.1.6 para corrigir uma vulnerabilidade crítica de consenso, um potencial ataque periódico de desanonimização de mistura e vários riscos de negação de serviço na rede.

Resumo

  • A Decred lançou o v2.1.6 obrigatório para corrigir uma vulnerabilidade crítica de segurança de consenso.
  • O patch impede um potencial ataque periódico de desanonimização envolvendo o sistema de mistura de transações da Decred.
  • Várias rotas potenciais de ataque de negação de serviço na rede e problemas de validação SPV também foram resolvidos.
  • Os usuários que executam versões mais antigas foram instados a atualizar para evitar operar em um fork de rede diferente.

A Decred disse em uma postagem de 19 de agosto no X que os usuários devem atualizar para a nova versão o mais rápido possível porque o patch contém mudanças de segurança que afetam consenso, mistura de transações e operações de rede. O projeto também disse que a atualização melhora a forma como as sessões de mistura expiram.

O lançamento é obrigatório porque os nós que permanecem em software mais antigo correm o risco de serem bifurcados da rede. As notas de lançamento da Decred disseram que o requisito é especialmente importante para partes interessadas individuais, Provedores de Serviços de Votação, mineradores de prova de trabalho e exchanges de criptomoedas que executam infraestrutura de rede.

Decred v2.1.6 exige que todos os usuários atualizem

Nas notas de lançamento do v2.1.6, a Decred classificou o problema de consenso como uma vulnerabilidade de segurança "crítica" e alertou que os usuários que não atualizarem podem acabar operando em um fork de rede diferente. O patch se aplica ao dcrd, o software de nó completo da Decred, enquanto mudanças associadas também foram lançadas para o dcrwallet.

O pacote de software contém 23 commits de três contribuidores, cobrindo 20 arquivos. De acordo com o lançamento no GitHub, os desenvolvedores adicionaram 795 linhas de código e removeram 392 linhas como parte do patch. Dave Collins, Jamie Holdstock e Josh Rickmar contribuíram para o lançamento do dcrd.

Junto com a correção de consenso, os desenvolvedores resolveram vários possíveis ataques de negação de serviço relacionados à rede. A Decred não divulgou detalhes técnicos que forneceriam uma rota passo a passo para explorar a vulnerabilidade de consenso, enquanto seu aviso de lançamento enfatiza a necessidade de os usuários em toda a rede migrarem para a versão corrigida.

No momento do anúncio da Decred no X, a versão para Windows do Decrediton ainda não estava disponível, com o projeto dizendo que esperava o lançamento no dia seguinte. A página atual do v2.1.6 no GitHub agora lista uma versão para Windows do Decrediton junto com pacotes para Linux e macOS.

Os usuários que baixarem o software também podem verificar os arquivos de lançamento contra hashes SHA-256 e arquivos de assinatura associados fornecidos com o pacote, de acordo com as instruções de instalação da Decred.

Mudanças na carteira previnem um ataque de desanonimização de mistura

Um conjunto separado de correções no dcrwallet v2.1.6 lida diretamente com o sistema de mistura de transações da Decred. O lançamento da carteira atualiza o protocolo mixclient para prevenir um ataque de desanonimização e aumenta a versão de pareamento usada para estabelecer compatibilidade entre participantes em sessões de mistura.

Como resultado da mudança de versão, as carteiras que executam o v2.1.6 não misturarão transações com carteiras mais antigas, e versões mais antigas também não participarão de sessões com clientes atualizados. Portanto, a Decred exige que todos os usuários de versões anteriores do dcrwallet atualizem.

Os desenvolvedores também corrigiram um problema envolvendo a atribuição de culpa durante a mistura. Sob o comportamento anterior, os pares de mistura que iniciassem incorretamente a atribuição de culpa poderiam escapar de serem culpados. Outra mudança corrige a remoção de mensagens do mixpool após uma sessão de mistura expirar.

A Decred usa CoinShuffle++, ou CSPP, para mistura de transações. A documentação do projeto descreve o sistema como uma forma de anonimizar endereços de saída combinando participantes em um processo de mistura, enquanto lida com o troco separadamente para reduzir links entre saídas de transações não gastas misturadas e não misturadas.

O CoinShuffle++ entrou no ar pela primeira vez na mainnet da Decred em agosto de 2019, de acordo com a documentação histórica do projeto. A compra de tickets misturados também pode usar o protocolo para anonimizar saídas de transações divididas antes de serem gastas em compras de tickets da Decred.

A funcionalidade de privacidade também manteve a DCR em discussões em torno de criptoativos focados em privacidade. Uma análise de ETF de moedas de privacidade de maio de 2026 da crypto.news observou a funcionalidade de transações protegidas da Decred ao examinar como diferentes criptomoedas orientadas à privacidade poderiam ser tratadas sob estruturas regulatórias e de custódia dos EUA.

Proteções de rede e SPV recebem correções adicionais

Além da mistura, o dcrwallet v2.1.6 altera a forma como a carteira lida com transações recebidas da rede. A carteira atualizada se recusa a registrar uma transação quando a verificação de assinatura falha para saídas gastas pertencentes à carteira, de acordo com as notas de versão.

Os pares de Verificação de Pagamento Simplificada enfrentam outra verificação sob o patch. Um par que anuncia uma transação contendo entradas que parecem gastar saídas de propriedade da carteira, mas falham na verificação do script de assinatura, agora será desconectado. Os desenvolvedores também adicionaram a validação de raiz Merkle ausente para blocos processados enquanto a carteira opera no modo SPV.

O SPV permite que as carteiras verifiquem a atividade sem operar da mesma forma que um nó completo, tornando as verificações de validação uma parte importante de como os clientes leves avaliam os dados da blockchain. O histórico do projeto Decred registra sua implementação inicial do SPV no dcrwallet em setembro de 2018 e uma mudança de consenso posterior aprovada em fevereiro de 2020 que habilitou compromissos de cabeçalho de bloco destinados a melhorar a segurança da carteira SPV.

A combinação das mudanças de assinatura, desconexão de pares e raiz Merkle acompanha as correções de DoS no nível de rede incluídas no dcrd v2.1.6. As notas de versão da Decred não afirmam que as rotas de ataque identificadas foram exploradas na natureza antes da publicação do patch.

A DCR permaneceu parte do mercado de tokens de privacidade

As ferramentas de privacidade da Decred também influenciaram como exchanges e traders agrupam a DCR com outras criptomoedas focadas em privacidade. Durante um rali de tokens de privacidade em janeiro de 2026, a DCR ganhou cerca de 60% em sete dias, enquanto Monero, Dash e outros tokens relacionados à privacidade atraíram demanda aumentada.

O tratamento desses ativos pelas exchanges variou. A Binance reverteu planos em 2023 de remover várias criptomoedas relacionadas à privacidade em partes da Europa, deixando Decred, Dash, Zcash, PIVX, Navcoin, Secret e Verge disponíveis na França, Itália, Polônia e Espanha, conforme detalhado em cobertura posterior de exclusão de exchanges. Restrições continuaram a se aplicar a vários outros ativos.

No lado do software, a documentação da Decred diz que as carteiras móveis não suportam mistura de privacidade ou participação em prova de participação, direcionando usuários que desejam essas funções para o software de carteira de desktop. A versão v2.1.6 atualmente fornece pacotes Decrediton para Linux, macOS e Windows, enquanto as ferramentas de linha de comando podem ser instaladas separadamente através do dcrinstall.