HomeZ - 横幅首页 itaDecred 关键软件补丁修复共识漏洞,阻止去匿名化攻击

Decred 关键软件补丁修复共识漏洞,阻止去匿名化攻击

Decred 已经推出了一个关键软件补丁,修复了共识层面的安全漏洞,并关闭了一种攻击者可以在网络上去混币时识别用户身份的途径。这个强制更新 2.1.6 版本 在 Decred 于 8 月 19 日在 X 上发布公告并敦促所有节点运营者、矿工、交易所和钱包持有者立即升级后正式上线。对于一个部分建立在保护隐私的交易混合机制之上的项目来说,一个同时影响共识规则和匿名性保障的缺陷几乎是最严重的情况。

要点总结

  • Decred 发布了强制补丁 v2.1.6,修复了影响 dcrd 和 dcrwallet 的关键共识漏洞。
  • 此次更新阻止了一种与 Decred 的 CoinShuffle++ 交易混合系统相关的潜在周期性去匿名化攻击。
  • 多个网络拒绝服务攻击路径以及 SPV 验证弱点也一并被修补。
  • 使用旧版软件的用户如果跳过升级,存在落入不同网络分叉的风险。
  • 该补丁包含 23 次提交、20 个被修改的文件,由开发者 Dave Collins、Jamie Holdstock 和 Josh Rickmar 贡献。

Decred 发布强制补丁以修复关键共识漏洞

这次更新之所以重要,简而言之,是因为 Decred 将底层缺陷归类为关键共识漏洞,意味着它可能影响节点对区块链状态本身的达成一致。这是区块链项目能给出的最高严重等级,因为共识漏洞会直接打击维持所有节点在同一账本上同步的核心机制。

根据 Decred 的发布说明,该补丁适用于项目的全节点软件 dcrd,同时为 dcrwallet 推出了相应的匹配更改。v2.1.6 的 GitHub 发布页面显示,此次更新包含 23 次提交,涉及 20 个文件,开发者新增了 795 行代码并删除了 392 行。Dave Collins、Jamie Holdstock 和 Josh Rickmar 被列为 dcrd 发布的贡献者。

为何此次升级是强制性的

Decred 的公告明确指出,这不是一次可选的刷新。继续使用旧版本的节点有可能在与生态系统其他部分不同的网络分叉上运行,实际上等于从大家共同使用的链上分离出去。项目特别点名了个体权益相关方、投票服务提供商、工作量证明矿工以及运行网络基础设施的交易所,这些群体的升级尤为关键。Decred 尚未发布关于该共识缺陷如何被利用的逐步技术拆解,其发布说明也没有明确确认该漏洞在补丁发布前是否曾在现实环境中被利用。

在 Decred 发布 X 公告时,其 Decrediton 钱包软件的 Windows 构建版本尚未上线;项目方表示预计将在一天内发布。目前 v2.1.6 的 GitHub 页面已经在现有的 Linux 和 macOS 构建之外列出了 Windows 安装包,用户可以根据每个版本附带的 SHA-256 哈希值和签名文件来验证下载内容。

补丁阻止交易混合中的去匿名化风险并修复网络攻击途径

除了共识修复之外,这个关键软件补丁还解决了一个更为隐蔽的威胁:一种潜在的周期性去匿名化攻击,该攻击可能会逐步侵蚀 Decred 的混币系统所承诺的隐私保障。Decred 的交易混合依赖将多个参与者的输出合并,从而使单个币难以被追溯到其原始所有者——任何去匿名化路径都会破坏这一根本前提。

混币协议修复防止周期性去匿名化

此次修复直接针对混币过程,封堵了一条可能在混币会话期间周期性暴露参与者身份的路径,而不是依赖一次性灾难性失败。

网络层 DoS 与恶意节点修复

另外,开发者修补了数条可能的网络拒绝服务攻击路径,以及 SPV 验证中的缺口,否则这些缺口可能让恶意节点干扰网络处理和验证交易的方式。这些改动共同减少了恶意行为者破坏节点运行或利用 Decred 网络中节点间通信弱点的手段。

钱包升级强化混币隐私与 SPV 防护

在钱包方面,dcrwallet v2.1.6 做出了直接决定旧版与新版客户端在混币会话中能否继续协同工作的更改。简而言之:它们不能,而且这是刻意为之。

Mixclient 与会话配对更改

此次钱包发布更新了 mixclient 协议,专门用于防止上述去匿名化攻击,并提升了用于建立混币会话参与者兼容性的配对版本号。实际效果是,运行 v2.1.6 的钱包将不会与旧版、未打补丁的钱包一起混币,而未打补丁的钱包也不会被更新客户端发起的会话所接受。这就是 Decred 要求所有 dcrwallet 用户而不仅仅是节点运营者都必须升级的原因。

开发者还修复了混币会话中的责任归属(blame)分配漏洞。此前,一个在混币过程中不当发起对其他参与者指责的节点可以逃避自身被指责——这一漏洞削弱了混币协议内部的问责机制。相关修复还涉及在混币会话过期后如何从混币池(mixpool)中移除消息。

SPV 签名与 Merkle 根验证

简化支付验证(SPV)允许轻量级钱包在不运行全节点的情况下检查区块链活动,这使得验证检查对这些客户端尤为重要。在补丁下,如果属于钱包的已花费输出在签名验证中失败,dcrwallet 现在将拒绝记录该笔交易。那些广播看似花费钱包拥有输出但在签名脚本验证中失败的交易的 SPV 节点,现在会被直接断开连接。开发者还为钱包在 SPV 模式下处理的区块补上了缺失的 Merkle 根验证——这一检查此前在该验证路径中是缺位的。

Decred 的隐私工具与市场定位

Decred 的混币系统运行在CoinShuffle++(简称 CSPP)之上,该协议通过合并多个参与者的交易来匿名化输出地址,同时将找零输出分开处理,以减少混币币与未混币币之间的关联。该协议于 2019 年 8 月首次在 Decred 主网上线,也被用于混合购票,在 Decred 的权益证明购票前先对拆分交易的输出进行匿名化。

这一隐私功能使 DCR 在更广泛的隐私币讨论中保持一席之地,尤其是在交易所和监管机构权衡如何对待此类资产之际。crypto.news 在 2026 年 5 月的一份隐私币 ETF 分析中,在评估隐私导向代币在美国监管与托管框架下的表现时,提到了 Decred 的受保护交易功能。DCR 也曾与更广泛的隐私代币市场同步波动——在 2026 年 1 月的一轮上涨中,该代币在七天内上涨约60%,与对 Monero、Dash 及其他隐私相关资产需求的增加相伴而行。

交易所对这些代币的政策此前也曾发生变化。Binance 曾撤回 2023 年在部分欧洲地区下架多种隐私相关加密货币的计划,最终在法国、意大利、波兰和西班牙保留了 Decred、Dash、Zcash、PIVX、Navcoin、Secret 和 Verge 的交易,即便对其他资产的限制仍然存在。在软件层面,Decred 自身的文档指出,移动钱包不支持隐私混币或权益证明参与,并建议希望使用这些功能的用户改用桌面钱包软件。目前 v2.1.6 版本为 Linux、macOS 和 Windows 提供了 Decrediton 安装包,命令行工具则可通过 dcrinstall 单独获取。

常见问题

为什么 Decred v2.1.6 补丁是强制性的?

因为如果不升级,节点可能会由于关键共识漏洞而运行在不同的网络分叉上。

补丁如何提升交易混币的隐私性?

通过更新 mixclient 协议并提升会话配对版本号,该补丁阻止了一种周期性去匿名化攻击。

除了去匿名化之外,补丁还解决了哪些网络安全风险?

它修复了多条潜在的网络拒绝服务攻击路径,并防止恶意节点利用网络。

所有用户都必须升级他们的钱包吗?

是的,所有 dcrwallet 用户都必须升级到 v2.1.6,因为旧版钱包将不再与由更新客户端发起的混币会话兼容。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”为什么 Decred v2.1.6 补丁是强制性的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”因为如果不升级,节点可能会由于关键共识漏洞而运行在不同的网络分叉上。”}},{“@type”:”Question”,”name”:”补丁如何提升交易混币的隐私性?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”通过更新 mixclient 协议并提升会话配对版本号,该补丁阻止了一种周期性去匿名化攻击。”}},{“@type”:”Question”,”name”:”除了去匿名化之外,补丁还解决了哪些网络安全风险?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”它修复了多条潜在的网络拒绝服务攻击路径,并防止恶意节点利用网络。”}},{“@type”:”Question”,”name”:”所有用户都必须升级他们的钱包吗?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”是的,所有 dcrwallet 用户都必须升级到 v2.1.6,因为旧版钱包将不再与由更新客户端发起的混币会话兼容。”}}]}

本文由人工智能协助生成,并由编辑团队审核。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST