Decred behebt kritischen Fehler, der De-Anonymisierungsangriff auf Mischvorgänge ermöglichen könnte

DCR
KonsenslückeDe-AnonymisierungsangriffDenial-of-ServiceDecredv2.1.6MischvorgängePatch
vor 1 StundeQuelle: crypto.news
Decred behebt kritischen Fehler, der De-Anonymisierungsangriff auf Mischvorgänge ermöglichen könnte

Decred hat einen obligatorischen Software-Patch v2.1.6 veröffentlicht, um eine kritische Konsens-Schwachstelle, einen potenziellen periodischen Deanonymisierungsangriff beim Mischen und mehrere Netzwerk-Denial-of-Service-Risiken zu beheben.

Zusammenfassung

  • Decred hat die obligatorische Version v2.1.6 veröffentlicht, um eine kritische Konsens-Sicherheitslücke zu beheben.
  • Der Patch verhindert einen potenziellen periodischen Deanonymisierungsangriff, der das Transaktionsmischsystem von Decred betrifft.
  • Mehrere potenzielle Netzwerk-Denial-of-Service-Angriffswege und SPV-Validierungsprobleme wurden ebenfalls behoben.
  • Benutzer älterer Versionen wurden aufgefordert, ein Upgrade durchzuführen, um nicht auf einem anderen Netzwerk-Fork zu operieren.

Decred sagte in einem Beitrag vom 19. August auf X, dass Benutzer so schnell wie möglich auf die neue Version upgraden sollten, da der Patch Sicherheitsänderungen enthält, die Konsens, Transaktionsmischen und Netzwerkbetrieb betreffen. Das Projekt gab auch an, dass das Update die Art und Weise verbessert, wie Mischsitzungen ablaufen.

Der Release ist obligatorisch, da Knoten, die auf älterer Software verbleiben, riskieren, vom Netzwerk abgespalten zu werden. In den Versionshinweisen von Decred heißt es, dass die Anforderung besonders wichtig für einzelne Stakeholder, Voting-Service-Provider, Proof-of-Work-Miner und Kryptowährungsbörsen ist, die Netzwerkinfrastruktur betreiben.

Decred v2.1.6 erfordert ein Upgrade aller Benutzer

Unter den Versionshinweisen zu v2.1.6 stufte Decred das Konsensproblem als "kritische" Sicherheitslücke ein und warnte, dass Benutzer, die nicht aktualisieren, möglicherweise auf einem anderen Netzwerk-Fork operieren. Der Patch gilt für dcrd, die Vollknoten-Software von Decred, während zugehörige Änderungen auch für dcrwallet veröffentlicht wurden.

Das Softwarepaket enthält 23 Commits von drei Mitwirkenden, die 20 Dateien abdecken. Laut dem GitHub-Release haben die Entwickler im Rahmen des Patches 795 Zeilen Code hinzugefügt und 392 Zeilen entfernt. Dave Collins, Jamie Holdstock und Josh Rickmar haben zum dcrd-Release beigetragen.

Neben dem Konsens-Fix haben die Entwickler mehrere mögliche netzwerkbezogene Denial-of-Service-Angriffe behoben. Decred hat keine technischen Details offengelegt, die eine Schritt-für-Schritt-Route zur Ausnutzung der Konsens-Schwachstelle bieten würden, während die Release-Mitteilung die Notwendigkeit betont, dass Benutzer im gesamten Netzwerk auf die gepatchte Version umsteigen.

Zum Zeitpunkt der Ankündigung von Decred auf X war der Windows-Build von Decrediton noch nicht verfügbar, wobei das Projekt angab, dass es den Release innerhalb des nächsten Tages erwarte. Die aktuelle v2.1.6-GitHub-Seite listet nun eine Windows-Version von Decrediton neben Linux- und macOS-Paketen auf.

Benutzer, die die Software herunterladen, können die Release-Dateien auch gegen SHA-256-Hashes und zugehörige Signaturdateien überprüfen, die mit dem Paket geliefert werden, gemäß den Installationsanweisungen von Decred.

Wallet-Änderungen verhindern einen Mixing-Deanonymisierungsangriff

Eine separate Reihe von Fixes in dcrwallet v2.1.6 befasst sich direkt mit dem Transaktionsmischsystem von Decred. Das Wallet-Release aktualisiert das Mixclient-Protokoll, um einen Deanonymisierungsangriff zu verhindern, und erhöht die Pairing-Version, die zur Herstellung der Kompatibilität zwischen Teilnehmern an Mischsitzungen verwendet wird.

Aufgrund der Versionsänderung werden Wallets mit v2.1.6 keine Transaktionen mit älteren Wallets mischen, und ältere Versionen werden ebenfalls nicht an Sitzungen mit aktualisierten Clients teilnehmen. Decred fordert daher alle Benutzer früherer dcrwallet-Versionen auf, ein Upgrade durchzuführen.

Die Entwickler haben auch ein Problem mit der Schuldzuweisung während des Mischens behoben. Unter dem vorherigen Verhalten konnten Misch-Peers, die fälschlicherweise eine Schuldzuweisung initiierten, selbst der Schuldzuweisung entgehen. Eine weitere Änderung behebt die Entfernung von Nachrichten aus dem Mixpool nach Ablauf einer Mischsitzung.

Decred verwendet CoinShuffle++ oder CSPP für das Transaktionsmischen. Die Dokumentation des Projekts beschreibt das System als eine Möglichkeit, Ausgabeadressen zu anonymisieren, indem Teilnehmer in einem Mischprozess kombiniert werden, während Wechselgeld separat behandelt wird, um Verbindungen zwischen gemischten und ungemischten unspent transaction outputs zu reduzieren.

CoinShuffle++ ging laut der historischen Dokumentation des Projekts erstmals im August 2019 im Decred-Mainnet live. Gemischter Ticketkauf kann das Protokoll auch verwenden, um Ausgaben von Split-Transaktionen zu anonymisieren, bevor sie für Decred-Ticketkäufe ausgegeben werden.

Die Datenschutzfunktionalität hat DCR auch in Diskussionen um datenschutzfokussierte Krypto-Assets gehalten. Eine Analyse von Privacy-Coin-ETFs von crypto.news aus Mai 2026 erwähnte Decreds abgeschirmte Transaktionsfunktionalität, während untersucht wurde, wie verschiedene datenschutzorientierte Kryptowährungen unter US-amerikanischen Regulierungs- und Verwahrungsrahmen behandelt werden könnten.

Netzwerk- und SPV-Schutz erhalten zusätzliche Korrekturen

Über das Mischen hinaus ändert dcrwallet v2.1.6, wie die Wallet Transaktionen vom Netzwerk behandelt. Laut den Versionshinweisen weigert sich die aktualisierte Wallet, eine Transaktion aufzuzeichnen, wenn die Signaturprüfung für ausgegebene Outputs, die zur Wallet gehören, fehlschlägt.

Peers mit vereinfachter Zahlungsverifizierung (SPV) werden unter dem Patch einer weiteren Prüfung unterzogen. Ein Peer, der eine Transaktion ankündigt, die Eingaben enthält, die scheinbar Wallet-eigene Outputs ausgeben, aber die Signatur-Skript-Prüfung nicht bestehen, wird nun getrennt. Die Entwickler fügten auch eine fehlende Merkle-Root-Validierung für Blöcke hinzu, die verarbeitet werden, während die Wallet im SPV-Modus arbeitet.

SPV ermöglicht es Wallets, Aktivitäten zu verifizieren, ohne wie ein vollständiger Knoten zu arbeiten, was Validierungsprüfungen zu einem wichtigen Bestandteil macht, wie Lightweight-Clients Blockchain-Daten bewerten. Decreds Projekthistorie verzeichnet die erste dcrwallet-SPV-Implementierung im September 2018 und eine spätere Konsensänderung, die im Februar 2020 genehmigt wurde und Block-Header-Verpflichtungen ermöglichte, die die SPV-Wallet-Sicherheit verbessern sollten.

Die Kombination aus Signatur-, Peer-Trennungs- und Merkle-Root-Änderungen ergänzt die Netzwerk-DoS-Fixes in dcrd v2.1.6. Decreds Versionshinweise geben nicht an, dass die identifizierten Angriffswege vor der Veröffentlichung des Patches in freier Wildbahn ausgenutzt wurden.

DCR ist weiterhin Teil des Privacy-Token-Marktes

Decreds Datenschutzwerkzeuge haben auch beeinflusst, wie Börsen und Händler DCR mit anderen datenschutzfokussierten Kryptowährungen gruppieren. Während eines Privacy-Token-Rallys im Januar 2026 gewann DCR in sieben Tagen etwa 60%, während Monero, Dash und andere datenschutzbezogene Token erhöhte Nachfrage verzeichneten.

Die Behandlung solcher Assets durch Börsen war unterschiedlich. Binance kehrte 2023 Pläne um, mehrere datenschutzbezogene Kryptowährungen in Teilen Europas zu entfernen, sodass Decred, Dash, Zcash, PIVX, Navcoin, Secret und Verge in Frankreich, Italien, Polen und Spanien verfügbar blieben, wie in späterer Berichterstattung über Börsen-Delistings detailliert beschrieben. Für mehrere andere Assets galten weiterhin Beschränkungen.

Auf der Softwareseite besagt Decreds Dokumentation, dass mobile Wallets kein Privacy-Mixing oder Proof-of-Stake-Teilnahme unterstützen, und verweist Benutzer, die diese Funktionen wünschen, auf Desktop-Wallet-Software. Das v2.1.6-Release bietet derzeit Decrediton-Pakete für Linux, macOS und Windows, während Befehlszeilen-Tools separat über dcrinstall installiert werden können.