
O software que permite aos usuários verificar pagamentos de Bitcoin de forma independente está recebendo uma atualização destinada a acelerar essas verificações e corrigir falhas de segurança, com lançamento previsto para outubro.
O Bitcoin Core 32.0 entrou em fase de testes de lançamento (release candidate) na segunda-feira, de acordo com o cronograma do projeto. Os desenvolvedores almejam 10 de outubro para entregar a versão final, embora os testes possam alterar esse cronograma.
O Bitcoin Core permite que computadores verifiquem transações e blocos de Bitcoin. A atualização afeta principalmente operadores de nós e desenvolvedores que usam o software para executar carteiras e outros serviços.
De acordo com as notas de lançamento preliminares, a atualização pode acelerar as verificações de bloco lendo informações do banco de dados em paralelo, sem alterar a rapidez com que o Bitcoin produz blocos. Quatro comandos de carteira também adotarão por padrão um formato mais recente para a troca de transações parcialmente assinadas entre carteiras e dispositivos de assinatura, embora os aplicativos ainda possam solicitar a versão mais antiga.
Uma correção de segurança impede que nomes de carteira criados com má intenção acionem comandos no computador de um nó. A falha afetava sistemas não-Windows onde um usuário autenticado poderia criar carteiras e o recurso walletnotify estava configurado para executar comandos quando transações de carteira ocorriam.
Um patch separado aborda o uso excessivo de memória no novo servidor HTTP, que lida com solicitações de aplicativos conectados.
O contribuinte Matthew Zipkin, postando como pinheadmz, descreveu um “cenário de exaustão de memória” em suaproposta de patch. Sua avaliação inicial limitava o risco a clientes autenticados.
Zipkin disse que encontrou a falha ao auditar o novo servidor HTTP do Bitcoin Core com o Kimi K3, um modelo de IA também usado pela Equipe Vermelha do Bitcoin para procurar vulnerabilidades no software Bitcoin. Uma correção anterior havia abordado parte do problema, explicou ele, mas uma forma de esgotar a memória disponível do computador — uma condição de “OOM”, ou falta de memória — permanecia.
Durante a revisão desse mesmo patch, o usuário do GitHub jeanpablojp descobriu que solicitações sem credenciais também poderiam causar crescimento de memória quando a interface REST estava habilitada. Depois que Zipkin revisou o patch, o revisor relatou que 16 conexões não autenticadas causaram cerca de 3 MB de crescimento de memória em 90 segundos, em comparação com 3,2 GB antes.
O patch foi incorporado em 5 de setembro para o Bitcoin Core 32.0 como parte do trabalho contínuo para melhorar a segurança do software.
Outros desenvolvedores de software Bitcoin abordaram vulnerabilidades separadas nas últimas semanas. A fabricante de carteiras de hardware BitBox corrigiu duas falhas graves de firmware em agosto, relatando nenhuma evidência de exploração. Desenvolvedores do software de pagamentos Core Lightning também alertaram operadores de nós sobre vulnerabilidades confirmadas enquanto preparavam correções.