Decred wydał obowiązkową łatkę oprogramowania v2.1.6, aby naprawić krytyczną lukę w konsensusie, potencjalny okresowy atak deanonimizacji mieszania oraz kilka zagrożeń związanych z odmową usługi w sieci.
Podsumowanie
- Decred wydał obowiązkową wersję v2.1.6, aby naprawić krytyczną lukę w zabezpieczeniach konsensusu.
- Łatka zapobiega potencjalnemu okresowemu atakowi deanonimizacji związanemu z systemem mieszania transakcji Decred.
- Rozwiązano również kilka potencjalnych ścieżek ataków typu odmowa usługi w sieci oraz problemy z walidacją SPV.
- Użytkowników korzystających ze starszych wersji zachęca się do aktualizacji, aby uniknąć działania na innym forku sieci.
Decred poinformował w poście z 19 sierpnia na X, że użytkownicy powinni jak najszybciej zaktualizować do nowej wersji, ponieważ łatka zawiera zmiany bezpieczeństwa wpływające na konsensus, mieszanie transakcji i operacje sieciowe. Projekt poinformował również, że aktualizacja poprawia sposób wygasania sesji mieszania.
Wydanie jest obowiązkowe, ponieważ węzły pozostające na starszym oprogramowaniu ryzykują odłączeniem od sieci. Notatki do wydania Decred stwierdzają, że wymóg ten jest szczególnie ważny dla indywidualnych interesariuszy, dostawców usług głosowania, górników proof-of-work oraz giełd kryptowalut obsługujących infrastrukturę sieciową.
Decred v2.1.6 wymaga aktualizacji od wszystkich użytkowników
Zgodnie z notatkami do wydania v2.1.6, Decred sklasyfikował problem konsensusu jako „krytyczną” lukę bezpieczeństwa i ostrzegł, że użytkownicy, którzy nie zaktualizują, mogą skończyć działając na innym forku sieci. Łatka dotyczy dcrd, oprogramowania pełnego węzła Decred, a powiązane zmiany zostały również wydane dla dcrwallet.
Pakiet oprogramowania zawiera 23 commity od trzech współtwórców, obejmujące 20 plików. Według wydania na GitHubie, deweloperzy dodali 795 linii kodu i usunęli 392 linie w ramach łatki. Dave Collins, Jamie Holdstock i Josh Rickmar przyczynili się do wydania dcrd.
Oprócz poprawki konsensusu, deweloperzy rozwiązali kilka możliwych ataków typu odmowa usługi związanych z siecią. Decred nie ujawnił szczegółów technicznych, które mogłyby zapewnić krok po kroku ścieżkę wykorzystania luki w konsensusie, podczas gdy jego zawiadomienie o wydaniu podkreśla potrzebę przejścia wszystkich użytkowników sieci na wersję z łatką.
W momencie ogłoszenia Decred na X, wersja Windows Decrediton nie była jeszcze dostępna, a projekt poinformował, że spodziewa się wydania w ciągu następnego dnia. Obecna strona GitHub v2.1.6 wymienia teraz wersję Windows Decrediton obok pakietów Linux i macOS.
Użytkownicy pobierający oprogramowanie mogą również zweryfikować pliki wydania za pomocą skrótów SHA-256 i powiązanych plików podpisów dostarczonych z pakietem, zgodnie z instrukcjami instalacji Decred.
Zmiany w portfelu zapobiegają atakowi deanonimizacji mieszania
Osobny zestaw poprawek w dcrwallet v2.1.6 dotyczy bezpośrednio systemu mieszania transakcji Decred. Wydanie portfela aktualizuje protokół mixclient, aby zapobiec atakowi deanonimizacji, i podnosi wersję parowania używaną do ustalenia kompatybilności między uczestnikami sesji mieszania.
W wyniku zmiany wersji, portfele działające na v2.1.6 nie będą mieszać transakcji ze starszymi portfelami, a starsze wersje również nie będą uczestniczyć w sesjach ze zaktualizowanymi klientami. Decred wymaga zatem, aby wszyscy użytkownicy wcześniejszych wersji dcrwallet dokonali aktualizacji.
Deweloperzy naprawili również problem związany z przypisywaniem winy podczas mieszania. W poprzednim zachowaniu, rówieśnicy mieszania, którzy nieprawidłowo inicjowali przypisanie winy, mogli uniknąć bycia obwinionymi. Kolejna zmiana naprawia usuwanie wiadomości z mixpool po wygaśnięciu sesji mieszania.
Decred używa CoinShuffle++ lub CSPP do mieszania transakcji. Dokumentacja projektu opisuje system jako sposób anonimizacji adresów wyjściowych poprzez łączenie uczestników w procesie mieszania, przy jednoczesnym oddzielnym obsługiwaniu reszty, aby zmniejszyć powiązania między zmieszanymi i niezmieszanymi niewydanymi transakcjami wyjściowymi.
CoinShuffle++ po raz pierwszy został uruchomiony w sieci głównej Decred w sierpniu 2019 roku, zgodnie z historyczną dokumentacją projektu. Mieszane kupowanie biletów może również używać protokołu do anonimizacji wyników transakcji podzielonych przed ich wydaniem na zakup biletów Decred.
Funkcjonalność prywatności utrzymała również DCR w dyskusjach dotyczących aktywów kryptograficznych skoncentrowanych na prywatności. Analiza funduszy ETF na monety prywatności z maja 2026 roku z crypto.news zauważyła funkcję transakcji chronionych Decred, badając, jak różne kryptowaluty zorientowane na prywatność mogą być traktowane w ramach amerykańskich ram regulacyjnych i powierniczych.
Ochrona sieci i SPV otrzymuje dodatkowe poprawki
Poza mieszaniem, dcrwallet v2.1.6 zmienia sposób, w jaki portfel obsługuje transakcje otrzymane z sieci. Zaktualizowany portfel odmawia zapisania transakcji, gdy weryfikacja podpisu nie powiedzie się dla wydanych wyników należących do portfela, zgodnie z notatkami wydania.
Uproszczeni partnerzy weryfikacji płatności (SPV) stają przed kolejną kontrolą w ramach tej poprawki. Peer, który ogłasza transakcję zawierającą wejścia, które wydają się wydawać wyniki należące do portfela, ale nie przechodzą weryfikacji skryptu podpisu, zostanie teraz rozłączony. Deweloperzy dodali również brakującą walidację korzenia Merkle dla bloków przetwarzanych, gdy portfel działa w trybie SPV.
SPV pozwala portfelom weryfikować aktywność bez działania w taki sam sposób jak pełny węzeł, co czyni kontrole walidacji ważną częścią tego, jak lekkie klienci oceniają dane blockchain. Historia projektu Decred odnotowuje początkową implementację SPV w dcrwallet we wrześniu 2018 roku oraz późniejszą zmianę konsensusu zatwierdzoną w lutym 2020 roku, która umożliwiła zobowiązania nagłówków bloków mające na celu poprawę bezpieczeństwa portfeli SPV.
Połączenie zmian dotyczących podpisu, rozłączania peerów i korzenia Merkle znajduje się obok poprawek DoS na poziomie sieci zawartych w dcrd v2.1.6. Notatki wydania Decred nie stwierdzają, że zidentyfikowane ścieżki ataku zostały wykorzystane w środowisku produkcyjnym przed opublikowaniem poprawki.
DCR pozostał częścią rynku tokenów prywatności
Narzędzia prywatności Decred wpłynęły również na to, jak giełdy i handlowcy grupują DCR z innymi kryptowalutami skoncentrowanymi na prywatności. Podczas rajdu tokenów prywatności w styczniu 2026 roku z crypto.news, DCR zyskał około 60% w ciągu siedmiu dni, podczas gdy Monero, Dash i inne tokeny związane z prywatnością cieszyły się zwiększonym popytem.
Traktowanie takich aktywów przez giełdy było różne. Binance odwróciło plany z 2023 roku dotyczące usunięcia kilku kryptowalut związanych z prywatnością w części Europy, pozostawiając Decred, Dash, Zcash, PIVX, Navcoin, Secret i Verge dostępne we Francji, Włoszech, Polsce i Hiszpanii, jak szczegółowo opisano w późniejszym raporcie o usuwaniu z giełd. Ograniczenia nadal dotyczyły kilku innych aktywów.
Po stronie oprogramowania dokumentacja Decred mówi, że portfele mobilne nie obsługują mieszania prywatności ani uczestnictwa w proof-of-stake, kierując użytkowników, którzy chcą tych funkcji, do oprogramowania portfela na komputery stacjonarne. Wydanie v2.1.6 obecnie dostarcza pakiety Decrediton dla systemów Linux, macOS i Windows, podczas gdy narzędzia wiersza poleceń można zainstalować osobno przez dcrinstall.






