NotizieCryptoBitcoin Core 32.0 punta al rilascio del 10 ottobre con verifiche dei blocchi più rapide e correzioni di sicurezza

Bitcoin Core 32.0 punta al rilascio del 10 ottobre con verifiche dei blocchi più rapide e correzioni di sicurezza

Autore: Decrypt·

Punti chiave

  • Bitcoin Core 32.0 è entrato nella fase di test release candidate lunedì, con gli sviluppatori che puntano al 10 ottobre per il rilascio finale, anche se l'esito dei test potrebbe spostare questa tempistica.
  • L'aggiornamento accelera la verifica dei blocchi leggendo le informazioni del database in parallelo, riducendo il carico di lavoro per gli operatori di nodi senza modificare la velocità con cui Bitcoin produce i blocchi.
  • Una correzione di sicurezza impedisce a nomi di wallet appositamente costruiti di attivare comandi su sistemi non Windows nei casi in cui un utente autenticato poteva creare wallet e la funzione walletnotify era configurata per eseguire comandi.
  • Il contributore Matthew Zipkin ha scoperto una vulnerabilità di esaurimento della memoria nel nuovo server HTTP di Bitcoin Core durante un audit effettuato con il modello AI Kimi K3, e la revisione ha rivelato che anche le richieste non autenticate potevano causare un aumento della memoria quando l'interfaccia REST era abilitata.
  • Dopo la patch rivista, 16 connessioni non autenticate hanno prodotto un aumento di memoria di circa 3 MB in 90 secondi, rispetto ai 3,2 GB precedenti, e la correzione è stata integrata in Bitcoin Core 32.0 il 5 settembre.
Bitcoin Core 32.0 punta al rilascio del 10 ottobre con verifiche dei blocchi più rapide e correzioni di sicurezza

Bitcoin Core 32.0, il software open source che consente ai computer di verificare in autonomia i pagamenti Bitcoin, è entrato nella fase di test release candidate lunedì, secondo il calendario del progetto. Le release candidate sono versioni pre-rilascio pubblicate per permettere ai tester di evidenziare eventuali problemi rimanenti prima della build finale. Gli sviluppatori puntano al 10 ottobre per rilasciare la versione definitiva, anche se l'esito dei test potrebbe ancora spostare questa tempistica.

L'aggiornamento riguarda principalmente gli operatori di nodi e gli sviluppatori che utilizzano il software per gestire wallet e altri servizi, piuttosto che gli utenti quotidiani delle app wallet. Le prestazioni sono al centro dell'attenzione: secondo le note di rilascio in bozza, l'aggiornamento può accelerare le verifiche dei blocchi leggendo le informazioni del database in parallelo, senza modificare la velocità con cui Bitcoin produce i blocchi. Una verifica più rapida è importante perché il compito principale di un full node è controllare ogni nuovo blocco rispetto alle regole della rete—i blocchi arrivano all'incirca ogni dieci minuti—quindi ridurre questo lavoro alleggerisce il carico continuo della verifica dei pagamenti senza un terzo fidato.

Quattro comandi del wallet utilizzeranno inoltre, come impostazione predefinita, un nuovo formato per lo scambio di transazioni parzialmente firmate tra wallet e dispositivi di firma—un formato che consente a una transazione non completata di raccogliere firme su più dispositivi prima di essere completata—sebbene le applicazioni possano ancora richiedere la versione precedente se necessario.

La sicurezza è l'altra priorità del rilascio. Una correzione impedisce a nomi di wallet appositamente costruiti di attivare comandi sul computer di un nodo. Il difetto interessava i sistemi non Windows nei casi in cui un utente autenticato poteva creare wallet e la funzione walletnotify era configurata per eseguire comandi al verificarsi di transazioni del wallet. Questa classe di bug riceve particolare attenzione perché cancella confine tra dati e istruzioni: un nome di wallet, di norma una semplice etichetta, poteva interagire con l'esecuzione dei comandi della funzione walletnotify, e la patch interrompe questo percorso.

Una patch separata affronta l'uso eccessivo di memoria nel nuovo server HTTP del progetto, che gestisce le richieste delle applicazioni connesse. Il contributore Matthew Zipkin, che pubblica con lo pseudonimo pinheadmz, ha descritto uno "scenario di esaurimento della memoria" nella sua proposta di patch. La sua valutazione iniziale limitava il rischio ai client autenticati.

Zipkin ha detto di aver scoperto il difetto mentre effettuava un audit del nuovo server HTTP di Bitcoin Core con Kimi K3, un modello AI già utilizzato dal Bitcoin Red Team per cercare vulnerabilità nel software Bitcoin. Una correzione precedente aveva risolto parte del problema, ha spiegato, ma rimaneva un modo per esaurire la memoria disponibile del computer—una condizione di tipo "OOM", ovvero out-of-memory.

Durante la revisione della stessa patch, l'utente GitHub jeanpablojp ha rilevato che anche le richieste inviate senza credenziali potevano causare un aumento della memoria quando l'interfaccia REST era abilitata. Dopo che Zipkin ha rivisto la patch, il revisore ha riferito che 16 connessioni non autenticate hanno prodotto un aumento di memoria di circa 3 MB in 90 secondi, rispetto ai 3,2 GB precedenti alla modifica. La patch rivista è stata integrata in Bitcoin Core 32.0 il 5 settembre nell'ambito del lavoro continuo per migliorare la sicurezza del software. Il caso non autenticato ha ampliato la preoccupazione rispetto alla prima valutazione, poiché richieste di questo tipo non richiedono un utente affidabile con sessione attiva.

La patch arriva in un periodo più ampio di risposta alle vulnerabilità nei software legati a Bitcoin. Il produttore di hardware wallet BitBox ha corretto due gravi difetti del firmware in agosto, senza riportare prove di sfruttamento. Separatamente, gli sviluppatori di Core Lightning, un software di pagamenti, hanno avvisato gli operatori di nodi di vulnerabilità confermate durante la preparazione delle correzioni. Le release candidate tra oggi e il 10 ottobre indicheranno se la data prevista sarà rispettata, e le correzioni avranno effetto solo dove gli operatori eseguiranno la versione aggiornata.