
Le logiciel qui permet aux utilisateurs de vérifier de manière indépendante les paiements Bitcoin reçoit une mise à jour visant à accélérer ces vérifications et à corriger des failles de sécurité, avec une sortie prévue pour octobre.
Bitcoin Core 32.0 est entré en phase de test "release-candidate" lundi, selon le calendrier du projet. Les développeurs visent le 10 octobre pour livrer la version finale, bien que les tests puissent modifier cette échéance.
Bitcoin Core permet aux ordinateurs de vérifier les transactions et les blocs Bitcoin. La mise à jour affecte principalement les opérateurs de nœuds et les développeurs qui utilisent le logiciel pour faire fonctionner des portefeuilles et d'autres services.
Selon les notes de version préliminaires, la mise à jour peut accélérer les vérifications de blocs en lisant les informations de la base de données en parallèle, sans modifier la rapidité avec laquelle Bitcoin produit des blocs. Quatre commandes de portefeuille utiliseront également par défaut un format plus récent pour l'échange de transactions partiellement signées entre les portefeuilles et les dispositifs de signature, bien que les applications puissent toujours demander l'ancienne version.
Un correctif de sécurité empêche les noms de portefeuille falsifiés de déclencher des commandes sur l'ordinateur d'un nœud. La faille affectait les systèmes non-Windows où un utilisateur authentifié pouvait créer des portefeuilles et où la fonction walletnotify était configurée pour exécuter des commandes lors des transactions de portefeuille.
Un correctif distinct résout l'utilisation excessive de la mémoire dans le nouveau serveur HTTP, qui gère les requêtes des applications connectées.
Le contributeur Matthew Zipkin, sous le pseudonyme pinheadmz, a décrit un « scénario d'épuisement de la mémoire » dans sa proposition de correctif. Son évaluation initiale limitait le risque aux clients authentifiés.
Zipkin a déclaré avoir découvert la faille en auditant le nouveau serveur HTTP de Bitcoin Core avec Kimi K3, un modèle d'IA également utilisé par la Bitcoin Red Team pour rechercher des vulnérabilités dans le logiciel Bitcoin. Un correctif antérieur avait résolu une partie du problème, a-t-il expliqué, mais un moyen d'épuiser la mémoire disponible de l'ordinateur – une condition "OOM" ou de manque de mémoire – persistait.
Lors de l'examen de ce même correctif, l'utilisateur GitHub jeanpablojp a découvert que les requêtes sans informations d'identification pouvaient également entraîner une croissance de la mémoire lorsque l'interface REST était activée. Après que Zipkin a révisé le correctif, l'évaluateur a signalé que 16 connexions non authentifiées avaient provoqué une croissance d'environ 3 Mo de mémoire en 90 secondes, contre 3,2 Go auparavant.
Le correctif a été fusionné le 5 septembre pour Bitcoin Core 32.0 dans le cadre des efforts continus visant à améliorer la sécurité du logiciel.
D'autres développeurs de logiciels Bitcoin ont traité des vulnérabilités distinctes ces dernières semaines. Le fabricant de portefeuilles matériels BitBox a corrigé deux graves failles de micrologiciel en août, ne signalant aucune preuve d'exploitation. Les développeurs du logiciel de paiement Core Lightning ont également averti les opérateurs de nœuds des vulnérabilités confirmées tout en préparant des correctifs.