Decred випустив обов'язковий програмний патч v2.1.6 для виправлення критичної вразливості консенсусу, потенційної періодичної атаки деанонімізації змішування та кількох ризиків відмови в обслуговуванні мережі.
Підсумок
- Decred випустив обов'язкову версію v2.1.6 для виправлення критичної вразливості безпеки консенсусу.
- Патч запобігає потенційній періодичній атаці деанонімізації, пов'язаній із системою змішування транзакцій Decred.
- Також було вирішено кілька потенційних шляхів атак на відмову в обслуговуванні мережі та проблеми з перевіркою SPV.
- Користувачів, які використовують старіші версії, закликали оновитися, щоб уникнути роботи в іншому розгалуженні мережі.
Decred повідомив у дописі від 19 серпня на X, що користувачі повинні якомога швидше оновитися до нової версії, оскільки патч містить зміни безпеки, що впливають на консенсус, змішування транзакцій та роботу мережі. Проєкт також зазначив, що оновлення покращує завершення сеансів змішування.
Випуск є обов'язковим, оскільки вузли, що залишаються на старішому програмному забезпеченні, ризикують бути відокремленими від мережі. У примітках до випуску Decred зазначено, що ця вимога особливо важлива для окремих зацікавлених сторін, постачальників послуг голосування, майнерів proof-of-work та криптовалютних бірж, які запускають мережеву інфраструктуру.
Decred v2.1.6 вимагає від усіх користувачів оновлення
Згідно з примітками до випуску v2.1.6, Decred класифікував проблему консенсусу як "критичну" вразливість безпеки та попередив, що користувачі, які не оновляться, можуть опинитися в іншому розгалуженні мережі. Патч застосовується до dcrd, повного вузла Decred, а відповідні зміни також були випущені для dcrwallet.
Програмний пакет містить 23 коміти від трьох учасників, що охоплюють 20 файлів. Згідно з випуском на GitHub, розробники додали 795 рядків коду та видалили 392 рядки в рамках патча. Дейв Коллінз, Джеймі Холдсток і Джош Рікмар зробили внесок у випуск dcrd.
Поряд із виправленням консенсусу розробники вирішили кілька можливих атак на відмову в обслуговуванні, пов'язаних із мережею. Decred не розкрив технічні деталі, які б надали покроковий шлях для використання вразливості консенсусу, а його повідомлення про випуск наголошує на необхідності для користувачів по всій мережі перейти на патчену версію.
На момент оголошення Decred на X збірка Windows для Decrediton ще не була доступна, і проєкт заявив, що очікує випуск протягом наступного дня. Поточна сторінка v2.1.6 на GitHub тепер містить версію Windows для Decrediton разом із пакетами для Linux та macOS.
Користувачі, які завантажують програмне забезпечення, також можуть перевірити файли випуску за SHA-256 хешами та відповідними файлами підписів, що надаються з пакетом, згідно з інструкціями з встановлення Decred.
Зміни в гаманці запобігають атаці деанонімізації змішування
Окремий набір виправлень у dcrwallet v2.1.6 безпосередньо стосується системи змішування транзакцій Decred. Випуск гаманця оновлює протокол mixclient для запобігання атаці деанонімізації та підвищує версію парування, яка використовується для встановлення сумісності між учасниками сеансів змішування.
У результаті зміни версії гаманці, що працюють на v2.1.6, не будуть змішувати транзакції зі старішими гаманцями, а старіші версії також не братимуть участі в сеансах з оновленими клієнтами. Тому Decred вимагає, щоб усі користувачі попередніх версій dcrwallet оновилися.
Розробники також виправили проблему, пов'язану з призначенням провини під час змішування. За попередньої поведінки учасники змішування, які неправильно ініціювали призначення провини, могли уникнути того, щоб їх самих звинуватили. Інша зміна виправляє видалення повідомлень із mixpool після завершення сеансу змішування.
Decred використовує CoinShuffle++ або CSPP для змішування транзакцій. Документація проєкту описує систему як спосіб анонімізації вихідних адрес шляхом об'єднання учасників у процесі змішування, окремо обробляючи решту, щоб зменшити зв'язки між змішаними та незмішаними невитраченими виходами транзакцій.
CoinShuffle++ вперше запрацював в основній мережі Decred у серпні 2019 року, згідно з історичною документацією проекту. Змішана покупка квитків також може використовувати протокол для анонімізації виходів з розділених транзакцій перед тим, як вони будуть витрачені на покупку квитків Decred.
Функціональність конфіденційності також утримувала DCR у дискусіях навколо криптоактивів, орієнтованих на конфіденційність. Аналіз ETF для монет конфіденційності від crypto.news у травні 2026 року відзначив функціональність захищених транзакцій Decred, розглядаючи, як різні криптовалюти, орієнтовані на конфіденційність, можуть розглядатися в рамках регуляторних та кастодіальних рамок США.
Мережеві та SPV-захисти отримують додаткові виправлення
Окрім мікшування, dcrwallet v2.1.6 змінює спосіб обробки гаманцем транзакцій, отриманих з мережі. Оновлений гаманець відмовляється записувати транзакцію, коли перевірка підпису для витрачених виходів, що належать гаманцю, не вдається, згідно з примітками до випуску.
Піри Simplified Payment Verification стикаються з ще однією перевіркою в рамках цього патча. Пір, який оголошує транзакцію, що містить входи, які, схоже, витрачають виходи, що належать гаманцю, але не проходять перевірку скрипта підпису, тепер буде відключено. Розробники також додали відсутню перевірку кореня Меркла для блоків, оброблених під час роботи гаманця в режимі SPV.
SPV дозволяє гаманцям перевіряти активність без роботи так само, як повний вузол, що робить перевірки важливою частиною того, як легкі клієнти оцінюють дані блокчейну. Історія проекту Decred фіксує початкову реалізацію SPV у dcrwallet у вересні 2018 року та пізнішу зміну консенсусу, схвалену в лютому 2020 року, яка дозволила зобов'язання заголовків блоків, призначені для покращення безпеки SPV-гаманців.
Поєднання змін підпису, відключення пірів та кореня Меркла йде поруч із виправленнями DoS на рівні мережі, включеними в dcrd v2.1.6. Примітки до випуску Decred не стверджують, що виявлені шляхи атак були використані в реальних умовах до публікації патча.
DCR залишився частиною ринку токенів конфіденційності
Інструменти конфіденційності Decred також вплинули на те, як біржі та трейдери групують DCR з іншими криптовалютами, орієнтованими на конфіденційність. Під час ралі токенів конфіденційності у січні 2026 року DCR зріс приблизно на 60% за сім днів, тоді як Monero, Dash та інші токени, пов'язані з конфіденційністю, користувалися підвищеним попитом.
Поводження бірж з такими активами було різним. Binance скасувала плани у 2023 році видалити кілька криптовалют, пов'язаних з конфіденційністю, у частинах Європи, залишивши Decred, Dash, Zcash, PIVX, Navcoin, Secret та Verge доступними у Франції, Італії, Польщі та Іспанії, як детально описано в пізнішому висвітленні делістингу на біржах. Обмеження продовжували застосовуватися до кількох інших активів.
На програмному боці документація Decred каже, що мобільні гаманці не підтримують змішування конфіденційності або участь у proof-of-stake, направляючи користувачів, які хочуть ці функції, до десктопного програмного забезпечення гаманця. Випуск v2.1.6 наразі надає пакети Decrediton для Linux, macOS та Windows, тоді як інструменти командного рядка можна встановити окремо через dcrinstall.






