Bitcoin Core раскрывает уязвимость, которая может позволить майнерам крашить ноды

BTC-2,06%

Разработчики Bitcoin Core раскрыли уязвимость высокой степени серьёзности, которая могла позволить майнерам удалённо «уронить» (крашнуть) некоторые узлы Bitcoin.
Краткое содержание

  • Bitcoin Core раскрыл CVE-2024-52911: уязвимость затрагивала версии до 29.0, при этом более старые узлы всё ещё оставались доступными онлайн.
  • Для запуска крашей майнерам требовались дорогие блоки с доказательством выполнения работы (proof-of-work), поэтому реальное злоупотребление в прошлом для атакующих было исторически маловероятным.
  • Cory Fields в частном порядке сообщил о проблеме в 2024 году — до выхода исправленного ПО Bitcoin Core 29.0.

Проблема, отслеживаемая как CVE-2024-52911, затрагивала версии Bitcoin Core после 0.14.0 и до 29.0. Уязвимость была исправлена в Bitcoin Core 29.0, который был выпущен в апреле 2025 года.

Bitcoin Core сделал информацию публичной 5 мая 2026 года — после того, как финальная уязвимая ветка релизов 28.x достигла конца жизненного цикла 19 апреля.

Уязвимость затрагивала проверку блоков

Проблема была связана с интерпретатором сценариев (script interpreter) Bitcoin Core при валидации блоков. Bitcoin Core сообщил, что специально созданный блок мог заставить узел обращаться к памяти после того, как эти данные уже были освобождены.

При проверке Bitcoin Core заранее рассчитывает данные ввода транзакций и отправляет проверки сценариев в фоновые потоки. В некоторых случаях некорректный блок мог уничтожить кэшированные данные, в то время как другой поток всё ещё пытался их прочитать.

Bitcoin Core заявил, что это могло позволить атакующему с достаточным объёмом proof-of-work крашнуть узлы жертв. Также он указал, что «возможно», что краш может поддержать удалённое выполнение кода, хотя ограничения на объём данных в блоке делали такой исход «маловероятным».

Атака требовала дорогого майнинга

Атаку было не так просто провести. Майнеру нужно было создать специально сформированный блок с достаточным proof-of-work, чтобы достичь кончика цепочки (chain tip).

Это делало атаку дорогостоящей, потому что такой блок был бы недействительным. Он не мог бы заработать обычную награду за блок, оставляя атакующему тратить вычислительную мощность (hashpower), не получая привычной выплаты за майнинг.

Bitcoin Core не сообщал, что уязвимость применялась в реальных атаках. В уведомлении основной акцент был на самой проблеме, исправлении и таймлайне раскрытия.

Уязвимость не меняла правила консенсуса Биткоина. Она была связана с обработкой памяти в ПО Bitcoin Core, а не с правилами, которые определяют допустимые транзакции или блоки Bitcoin.

Cory Fields сообщил об уязвимости

Cory Fields из MIT Digital Currency Initiative в частном порядке сообщил о проблеме 2 ноября 2024 года. Bitcoin Core сообщил, что в отчёте присутствовали доказательство концепции и предложенный способ снизить риск.

Pieter Wuille затем отправил скрытое исправление спустя четыре дня через PR 31112. Запрос на включение (pull request) был объединён 3 декабря 2024 года — до того, как Bitcoin Core 29.0 вышел в апреле 2025 года с этим исправлением.

Уведомление последовало политике раскрытия информации Bitcoin Core для уязвимостей высокой степени серьёзности. Согласно политике, проблемы высокой степени раскрываются после того, как последняя затронутая версия уйдёт в конец жизненного цикла.

Кроме того, операторы узлов, использующие версии Bitcoin Core до 29.0, по-прежнему сталкиваются со старой уязвимостью. Bitcoin Core не обновляется автоматически, поэтому пользователям нужно вручную устанавливать более новые версии.

Предыдущий отчёт о рисках децентрализации блокчейна ссылался на исследование, согласно которому 21% узлов Bitcoin работали на устаревшем ПО Bitcoin Core в июне 2021 года. Этот контекст показывает, почему более старые версии клиента могут оставаться угрозой безопасности ещё долго после выхода исправлений.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Американская биржа Bitcoin сообщает об убытке в $81,8 млн за 1-й квартал, несмотря на рекордный майнинг 817 BTC

Согласно подаче в Комиссию по ценным бумагам и биржам США (Securities and Exchange Commission) в среду, American Bitcoin (ABTC) сообщила о чистом убытке в размере 81,8 млн долларов в первом квартале 2026 года по сравнению с убытком в 59,5 млн долларов в Q4 2025. Выручка компании от майнинга снизилась до 62,1 млн долларов с 78,3 млн долларов в предыдущем q

GateNews11м назад

Bitcoin пробивает $81 000 в течение дня, падение на 0,86%

Bitcoin сегодня пробил отметку $81 000, хотя в ходе внутридневных торгов криптовалюта снизилась на 0,86%.

GateNews14м назад

GDC получает 7 500 Bitcoin в рамках сделки по обмену долей на 39,2 млн долларов

GD Culture Group намерена приобрести Pallas Capital примерно за 39,2 миллиона акций, получив 7 500 BTC в рамках своей стратегии крипто-казначейства, при этом добиваясь привлечения $300M капитала. Аннотация: GD Culture Group Ltd, компания, котирующаяся на Nasdaq, объявила 16 сентября о сделке по обмену акциями для приобретения всех Pallas Capital Holdings Ltd: компания выпустит около 39,2 миллиона акций в обмен на активы, включая 7 500 BTC, переданные свободными от каких-либо обязательств. Приобретение продвигает крипто-казначейскую стратегию GD Culture, поскольку компания параллельно добивается отдельного привлечения капитала на сумму $300 миллионов, чтобы профинансировать приобретения цифровых активов, несмотря на квартальные убытки и нестабильную торговую активность.

TodayqNews44м назад

CryptoQuant: Рост BTC в апреле был обусловлен фьючерсами с бессрочными контрактами, предупреждение о рисках коррекции

Исследование указывает, что в апреле рост цены биткоина (BTC) поддерживался длинными позициями по бессрочным фьючерсам, при этом спрос на спот оставался слабым. Прирост увеличился с 66k долларов до 79k долларов, примерно на 20%, структура при этом похожа на начало медвежьего рынка 2022 года. Руководитель исследования предупреждает: если спрос на спот не перейдёт в положительную зону, то будет трудно пробиться и закрепиться выше 79k долларов в долгосрочной перспективе, а риск коррекции возрастает. Индекс бычьего настроения по сути (bull score) снизился с 50 до 40: сохраняющийся отрицательный уровень «спотового» спроса указывает, что рост может быть обусловлен преимущественно эффектом кредитного плеча (leverage), а не притоком новых покупок.

ChainNewsAbmedia47м назад
комментарий
0/400
Нет комментариев