NoticiasCriptoBitcoin Core 32.0 apunta a un lanzamiento el 10 de octubre con verificación de bloques más rápida y correcciones de seguridad

Bitcoin Core 32.0 apunta a un lanzamiento el 10 de octubre con verificación de bloques más rápida y correcciones de seguridad

Autor: Decrypt·

Puntos clave

  • Bitcoin Core 32.0 entró en pruebas de candidato de lanzamiento el lunes, con los desarrolladores apuntando al 10 de octubre para el lanzamiento final, aunque el resultado de las pruebas podría modificar ese cronograma.
  • La actualización acelera la verificación de bloques al leer información de la base de datos en paralelo, reduciendo la carga de trabajo de los operadores de nodos sin cambiar la velocidad a la que Bitcoin produce bloques.
  • Una corrección de seguridad impide que nombres de billetera manipulados activen comandos en sistemas que no son Windows, donde un usuario autenticado podía crear billeteras y la función walletnotify estaba configurada para ejecutar comandos.
  • El colaborador Matthew Zipkin descubrió una vulnerabilidad de agotamiento de memoria en el nuevo servidor HTTP de Bitcoin Core mientras lo auditaba con el modelo de IA Kimi K3, y la revisión reveló que las solicitudes no autenticadas también podían causar crecimiento de memoria cuando la interfaz REST estaba habilitada.
  • Tras la revisión del parche, 16 conexiones no autenticadas produjeron alrededor de 3 MB de crecimiento de memoria en 90 segundos, frente a 3.2 GB anteriormente, y la corrección se fusionó en Bitcoin Core 32.0 el 5 de septiembre.
Bitcoin Core 32.0 apunta a un lanzamiento el 10 de octubre con verificación de bloques más rápida y correcciones de seguridad

Bitcoin Core 32.0, el software de código abierto que permite a las computadoras verificar de forma independiente los pagos de Bitcoin, entró en pruebas de candidato de lanzamiento el lunes, según el calendario del proyecto. Los candidatos de lanzamiento son versiones previas publicadas para que los probadores puedan detectar problemas restantes antes de la compilación final. Los desarrolladores apuntan al 10 de octubre para lanzar la versión terminada, aunque el resultado de las pruebas aún podría modificar ese cronograma.

La actualización afecta principalmente a los operadores de nodos y desarrolladores que utilizan el software para ejecutar billeteras y otros servicios, en lugar de los usuarios cotidianos de aplicaciones de billetera. El rendimiento es un foco central: según las notas de lanzamiento preliminares, la actualización puede acelerar las verificaciones de bloques al leer información de la base de datos en paralelo, sin cambiar la velocidad a la que Bitcoin produce bloques. Una verificación más rápida importa porque la tarea principal de un nodo completo es comprobar cada nuevo bloque contra las reglas de la red—los bloques llegan aproximadamente cada diez minutos—por lo que reducir ese trabajo alivia la carga continua de verificar pagos sin un tercero de confianza.

Cuatro comandos de billetera también usarán por defecto un formato más nuevo para intercambiar transacciones parcialmente firmadas entre billeteras y dispositivos de firma, un formato que permite que una transacción sin terminar recopile firmas en varios dispositivos antes de completarse, aunque las aplicaciones aún pueden solicitar la versión anterior si es necesario.

La seguridad es la otra prioridad del lanzamiento. Una corrección impide que nombres de billetera manipulados activen comandos en la computadora de un nodo. La falla afectaba a sistemas que no son Windows en casos donde un usuario autenticado podía crear billeteras y la función walletnotify estaba configurada para ejecutar comandos cuando ocurrían transacciones de billetera. Esta clase de error recibe mucha atención porque difumina la línea entre datos e instrucciones: un nombre de billetera, normalmente solo una etiqueta, podía interactuar con la ejecución de comandos de la función walletnotify, y el parche corta ese camino.

Un parche separado aborda el uso excesivo de memoria en el nuevo servidor HTTP del proyecto, que gestiona las solicitudes de las aplicaciones conectadas. El colaborador Matthew Zipkin, que publica bajo el seudónimo pinheadmz, describió un "escenario de agotamiento de memoria" en su propuesta de parche. Su evaluación inicial limitaba el riesgo a clientes autenticados.

Zipkin dijo que encontró la falla mientras auditaba el nuevo servidor HTTP de Bitcoin Core con Kimi K3, un modelo de IA que también ha sido utilizado por el Bitcoin Red Team para buscar vulnerabilidades en el software de Bitcoin. Unacción anterior había abordado parte del problema, explicó, pero persistía una forma de agotar la memoria disponible de una computadora, una condición de "OOM" (fuera de memoria).

Durante la revisión de ese mismo parche, el usuario de GitHub jeanpablojp descubrió que las solicitudes enviadas sin credenciales también podían causar crecimiento de memoria cuando la interfaz REST estaba habilitada. Después de que Zipkin revisó el parche, el revisor informó que 16 conexiones no autenticadas produjeron alrededor de 3 MB de crecimiento de memoria en 90 segundos, en comparación con 3.2 GB antes del cambio. El parche revisado se fusionó en Bitcoin Core 32.0 el 5 de septiembre como parte del trabajo continuo para mejorar la seguridad del software. El caso no autenticado amplió la preocupación más allá de la primera evaluación, ya que las solicitudes de este tipo no requieren un usuario confiable con sesión iniciada.

El parche llega en medio de un período más amplio de respuesta a vulnerabilidades en el software relacionado con Bitcoin. El fabricante de billeteras de hardware BitBox corrigió dos fallas graves de firmware en agosto, sin reportar evidencia de explotación. Por separado, los desarrolladores de Core Lightning, un software de pagos, advirtieron a los operadores de nodos sobre vulnerabilidades confirmadas mientras preparaban correcciones. Los candidatos de lanzamiento entre ahora y el 10 de octubre indicarán si la fecha objetivo se mantiene, y las correcciones solo surten efecto donde los operadores terminen ejecutando la versión actualizada.