Decred выпустил обязательный программный патч v2.1.6 для исправления критической уязвимости консенсуса, потенциальной периодической атаки деанонимизации при смешивании и нескольких рисков отказа в обслуживании сети.
Резюме
- Decred выпустил обязательный патч v2.1.6 для исправления критической уязвимости безопасности консенсуса.
- Патч предотвращает потенциальную периодическую атаку деанонимизации, связанную с системой смешивания транзакций Decred.
- Также были устранены несколько потенциальных маршрутов атак типа «отказ в обслуживании» сети и проблемы проверки SPV.
- Пользователям, использующим более старые версии, настоятельно рекомендуется обновиться, чтобы избежать работы в другом форке сети.
Decred сообщил в посте на X от 19 августа, что пользователи должны как можно скорее обновиться до новой версии, поскольку патч содержит изменения безопасности, влияющие на консенсус, смешивание транзакций и работу сети. Проект также заявил, что обновление улучшает истечение сессий смешивания.
Выпуск является обязательным, потому что узлы, остающиеся на старом программном обеспечении, рискуют быть отделенными от сети. В примечаниях к выпуску Decred говорится, что это требование особенно важно для отдельных заинтересованных сторон, поставщиков услуг голосования, майнеров proof-of-work и криптовалютных бирж, работающих с сетевой инфраструктурой.
Decred v2.1.6 требует обновления от всех пользователей
Согласно примечаниям к выпуску v2.1.6, Decred классифицировал проблему консенсуса как «критическую» уязвимость безопасности и предупредил, что пользователи, которые не обновятся, могут оказаться в другом форке сети. Патч применяется к dcrd, полному узловому программному обеспечению Decred, а связанные изменения также были выпущены для dcrwallet.
Программный пакет содержит 23 коммита от трех участников, охватывающих 20 файлов. Согласно выпуску на GitHub, разработчики добавили 795 строк кода и удалили 392 строки в рамках патча. Дэйв Коллинз, Джейми Холдсток и Джош Рикмар внесли свой вклад в выпуск dcrd.
Наряду с исправлением консенсуса разработчики устранили несколько возможных атак типа «отказ в обслуживании», связанных с сетью. Decred не раскрыл технические детали, которые могли бы предоставить пошаговый маршрут для эксплуатации уязвимости консенсуса, в то время как его уведомление о выпуске подчеркивает необходимость для всех пользователей сети перейти на исправленную версию.
На момент объявления Decred на X сборка Decrediton для Windows еще не была доступна, и проект заявил, что ожидает выпуск в течение следующего дня. Текущая страница v2.1.6 на GitHub теперь перечисляет версию Decrediton для Windows вместе с пакетами для Linux и macOS.
Пользователи, загружающие программное обеспечение, также могут проверить файлы выпуска по хэшам SHA-256 и связанным файлам подписей, предоставленным с пакетом, согласно инструкциям по установке Decred.
Изменения в кошельке предотвращают атаку деанонимизации при смешивании
Отдельный набор исправлений в dcrwallet v2.1.6 напрямую касается системы смешивания транзакций Decred. Выпуск кошелька обновляет протокол mixclient для предотвращения атаки деанонимизации и повышает версию сопряжения, используемую для установления совместимости между участниками сессий смешивания.
В результате изменения версии кошельки, работающие на v2.1.6, не будут смешивать транзакции со старыми кошельками, и старые версии также не будут участвовать в сессиях с обновленными клиентами. Поэтому Decred требует, чтобы все пользователи более ранних выпусков dcrwallet обновились.
Разработчики также исправили проблему, связанную с назначением вины во время смешивания. При предыдущем поведении пиры смешивания, которые неправильно инициировали назначение вины, могли избежать того, чтобы их самих обвинили. Другое изменение исправляет удаление сообщений из mixpool после истечения сессии смешивания.
Decred использует CoinShuffle++ или CSPP для смешивания транзакций. Документация проекта описывает систему как способ анонимизации выходных адресов путем объединения участников в процессе смешивания, при этом обрабатывая сдачу отдельно, чтобы уменьшить связи между смешанными и несмешанными неиспользованными выходами транзакций.
CoinShuffle++ впервые был запущен в основной сети Decred в августе 2019 года, согласно исторической документации проекта. Смешанная покупка билетов также может использовать протокол для анонимизации выходов из разделенных транзакций перед их тратой на покупку билетов Decred.
Функциональность конфиденциальности также удерживала DCR в обсуждениях, касающихся криптоактивов, ориентированных на конфиденциальность. Анализ ETF на монеты конфиденциальности от crypto.news в мае 2026 года отметил функциональность защищенных транзакций Decred, рассматривая, как различные криптовалюты, ориентированные на конфиденциальность, могут рассматриваться в рамках регулирующих и кастодиальных структур США.
Сетевые и SPV-защиты получают дополнительные исправления
Помимо смешивания, dcrwallet v2.1.6 изменяет способ обработки транзакций, полученных из сети. Обновленный кошелек отказывается записывать транзакцию, когда проверка подписи не удается для потраченных выходов, принадлежащих кошельку, согласно примечаниям к выпуску.
Упрощенная проверка платежей (SPV) пиры сталкиваются с еще одной проверкой в этом патче. Пир, объявляющий транзакцию, содержащую входы, которые, по-видимому, тратят выходы, принадлежащие кошельку, но не проходят проверку скрипта подписи, теперь будет отключен. Разработчики также добавили недостающую проверку корня Меркла для блоков, обрабатываемых при работе кошелька в режиме SPV.
SPV позволяет кошелькам проверять активность без работы в том же режиме, что и полный узел, что делает проверки важной частью того, как легкие клиенты оценивают данные блокчейна. История проекта Decred фиксирует первоначальную реализацию SPV в dcrwallet в сентябре 2018 года и более позднее изменение консенсуса, одобренное в феврале 2020 года, которое позволило использовать обязательства заголовков блоков, предназначенные для улучшения безопасности SPV-кошельков.
Комбинация изменений подписи, отключения пиров и корня Меркла сочетается с сетевыми исправлениями DoS, включенными в dcrd v2.1.6. Примечания к выпуску Decred не утверждают, что выявленные пути атак были использованы в реальных условиях до публикации патча.
DCR остался частью рынка токенов конфиденциальности
Инструменты конфиденциальности Decred также повлияли на то, как биржи и трейдеры группируют DCR с другими криптовалютами, ориентированными на конфиденциальность. Во время ралли токенов конфиденциальности в январе 2026 года DCR вырос примерно на 60% за семь дней, в то время как Monero, Dash и другие токены, связанные с конфиденциальностью, пользовались повышенным спросом.
Обращение бирж с такими активами было разным. Binance отменила планы в 2023 году удалить несколько криптовалют, связанных с конфиденциальностью, в некоторых частях Европы, оставив Decred, Dash, Zcash, PIVX, Navcoin, Secret и Verge доступными во Франции, Италии, Польше и Испании, как подробно описано в более позднем освещении делистинга на биржах. Ограничения продолжали применяться к нескольким другим активам.
Что касается программного обеспечения, документация Decred говорит, что мобильные кошельки не поддерживают смешивание конфиденциальности или участие в доказательстве доли, направляя пользователей, которые хотят эти функции, к настольному кошельку. Выпуск v2.1.6 в настоящее время предоставляет пакеты Decrediton для Linux, macOS и Windows, а инструменты командной строки могут быть установлены отдельно через dcrinstall.






