Bitcoin Core 32.0 zielt auf Veröffentlichung am 10. Oktober mit schnelleren Blockprüfungen und Sicherheitsfixes
Wichtige Erkenntnisse
- •Bitcoin Core 32.0 hat am Montag die Release-Candidate-Phase erreicht; die Entwickler peilen den 10. Oktober für die finale Version an, wobei der Ausgang der Tests den Zeitplan verschieben könnte.
- •Das Update beschleunigt die Blockverifizierung durch paralleles Lesen von Datenbankinformationen und verringert die Arbeitslast für Node-Betreiber, ohne die Geschwindigkeit der Blockerzeugung von Bitcoin zu ändern.
- •Ein Sicherheitsfix verhindert, dass manipulierte Wallet-Namen auf Nicht-Windows-Systemen Befehle auslösen, wenn ein authentifizierter Nutzer Wallets erstellen konnte und die walletnotify-Funktion zur Befehlsausführung konfiguriert war.
- •Der Contributor Matthew Zipkin entdeckte eine Schwachstelle zur Speicherausschöpfung im neuen HTTP-Server von Bitcoin Core bei der Untersuchung mit dem KI-Modell Kimi K3; die Überprüfung ergab, dass auch nicht authentifizierte Anfragen bei aktivierter REST-Schnittstelle Speicherwachstum verursachen konnten.
- •Nach dem überarbeiteten Patch verursachten 16 nicht authentifizierte Verbindungen über 90 Sekunden etwa 3 MB Speicherwachstum, zuvor waren es 3,2 GB; der Fix wurde am 5. September in Bitcoin Core 32.0 gemerged.

Bitcoin Core 32.0, die Open-Source-Software, die es Computern ermöglicht, Bitcoin-Zahlungen unabhängig zu verifizieren, hat laut dem Zeitplan des Projekts am Montag die Release-Candidate-Phase erreicht. Release Candidates sind Vorabversionen, die veröffentlicht werden, damit Tester verbleibende Probleme vor dem finalen Build aufdecken können. Die Entwickler peilen den 10. Oktober für die fertige Version an, wobei der Ausgang der Tests diesen Zeitplan noch verschieben könnte.
Das Update betrifft hauptsächlich Node-Betreiber und Entwickler, die die Software zum Betrieb von Wallets und anderen Diensten nutzen, nicht jedoch alltägliche Nutzer von Wallet-Apps. Die Leistung steht im Mittelpunkt: Laut den Entwurf der Release Notes kann das Update Blockprüfungen beschleunigen, indem Datenbankinformationen parallel gelesen werden, ohne die Geschwindigkeit zu ändern, mit der Bitcoin Blöcke erzeugt. Schnellere Verifizierung ist wichtig, weil die Kernaufgabe eines Full Nodes darin besteht, jeden neuen Block an den Regeln des Netzwerks zu messen – Blöcke kommen etwa alle zehn Minuten an –, sodass die Verringerung dieses Aufwands die kontinuierliche Last der Verifizierung von Zahlungen ohne vertrauenswürdige Dritte erleichtert.
Vier Wallet-Befehle verwenden standardmäßig ein neueres Format für den Austausch teilweise signierter Transaktionen zwischen Wallets und Signing-Geräten – ein Format, das es einer unvollständigen Transaktion ermöglicht, Signaturen über mehrere Geräte hinweg zu sammeln, bevor sie vollständig ist –, wobei Anwendungen bei Bedarf weiterhin die ältere Version anfordern können.
Sicherheit ist die zweite Priorität der Veröffentlichung. Ein Fix verhindert, dass manipulierte Wallet-Namen Befehle auf dem Computer eines Nodes auslösen. Der Fehler betraf Nicht-Windows-Systeme in Fällen, in denen ein authentifizierter Nutzer Wallets erstellen konnte und die walletnotify-Funktion so konfiguriert war, dass sie bei Wallet-Transaktionen Befehle ausführte. Diese Fehlerklasse wird genau beobachtet, weil sie die Grenze zwischen Daten und Anweisungen verwischt: Ein Wallet-Name, normalerweise nur ein Label, mit der Befehlsausführung der walletnotify-Funktion interagieren, und der Patch kappt diesen Pfad.
Ein separates Patch behebt die übermäßige Speichernutzung im neuen HTTP-Server des Projekts, der Anfragen verbundener Anwendungen verarbeitet. Der Contributor Matthew Zipkin, der unter dem Handle pinheadmz postet, beschrieb ein „Szenario der Speicherausschöpfung" in seinem Patch-Vorschlag. Seine erste Einschätzung begrenzte das Risiko auf authentifizierte Clients.
Zipkin sagte, er habe den Fehler entdeckt, während er den neuen HTTP-Server von Bitcoin Core mit Kimi K3 untersuchte, einem KI-Modell, das auch vom Bitcoin Red Team zur Suche nach Schwachstellen in Bitcoin-Software verwendet wurde. Ein früherer Fix habe einen Teil des Problems behoben, erklärte er, doch eine Möglichkeit, den verfügbaren Speicher eines Computers zu erschöpfen – ein „OOM"- oder Out-of-Memory-Zustand –, blieb bestehen.
Während der Überprüfung desselben Patches stellte der GitHub-Nutzer jeanpablojp fest, dass auch Anfragen ohne Zugangsdaten zu Speicherwachstum führen konnten, wenn die REST-Schnittstelle aktiviert war. Nachdem Zipkin den Patch überarbeitet hatte, meldete der Prüfer, dass 16 nicht authentifizierte Verbindungen über 90 Sekunden etwa 3 MB Speicherwachstum verursachten, verglichen mit 3,2 GB vor der Änderung. Der überarbeitete Patch wurde am 5. September in Bitcoin Core 32.0 gemerged, als Teil laufender Arbeiten zur Verbesserung der Sicherheit der Software. Der Fall nicht authentifizierter Anfragen vergrößerte die Sorge über die erste Einschätzung hinaus, da Anfragen dieser Art keinen vertrauenswürdigen, angemeldeten Nutzer erfordern.
Der Patch erscheint in einer breiteren Phase der Schwachstellenbekämpfung über Bitcoin-bezogene Software hinweg. Der Hardware-Wallet-Hersteller BitBox hatte im August zwei schwere Firmware-Schwachstellen gepatcht und meldete keine Hinweise auf Ausnutzung. Separat warnten die Entwickler von Core Lightning, einer Zahlungssoftware, Node-Betreiber über bestätigte Schwachstellen, während sie Fixes vorbereiteten. Die Release Candidates bis zum 10. Oktober werden zeigen, ob der Zieltermin hält, und die Fixes greifen nur, wo Betreiber am Ende die aktualisierte Version einsetzen.