Bitcoin Core 32.0 bước vào giai đoạn thử nghiệm cuối, vá lỗ hổng khiến bộ nhớ tăng từ 3,2 GB xuống còn 3 MB.
Phần mềm Bitcoin Core, công cụ cho phép người dùng tự xác minh độc lập các giao dịch trên mạng lưới Bitcoin, đang được cập nhật lên phiên bản 32.0 nhằm tăng tốc quá trình kiểm tra khối và khắc phục một loạt lỗ hổng bảo mật.
Bản ứng viên phát hành đã chính thức được đưa ra hôm thứ Hai theo đúng lịch trình của dự án, và các nhà phát triển đặt mục tiêu phát hành phiên bản hoàn chỉnh vào ngày 10/10, dù quá trình thử nghiệm vẫn có thể làm thay đổi mốc thời gian này. Bản cập nhật chủ yếu tác động đến các đơn vị vận hành nút mạng và các nhà phát triển sử dụng Bitcoin Core để vận hành ví cũng như những dịch vụ liên quan.
Các bản vá xử lý rủi ro cạn kiệt bộ nhớ và thực thi lệnh trái phép
Theo bản dự thảo ghi chú phát hành, Bitcoin Core 32.0 có thể tăng tốc quá trình kiểm tra khối nhờ cơ chế đọc song song dữ liệu từ cơ sở dữ liệu, dù thay đổi này không ảnh hưởng đến tốc độ tạo khối của mạng lưới. Bên cạnh đó, bốn lệnh của ví sẽ chuyển sang sử dụng mặc định một định dạng mới hơn để trao đổi các giao dịch được ký một phần giữa ví và thiết bị ký, trong khi các ứng dụng vẫn có thể yêu cầu quay lại phiên bản định dạng cũ nếu cần.
Một bản vá bảo mật khác đã được bổ sung nhằm ngăn chặn nguy cơ tên ví được đặt có chủ đích để kích hoạt lệnh trên máy tính vận hành nút mạng, một lỗ hổng ảnh hưởng đến các hệ thống không sử dụng Windows trong trường hợp người dùng đã xác thực có quyền tạo ví và tính năng walletnotify được cấu hình để tự động thực thi lệnh khi phát sinh giao dịch.
Đáng chú ý nhất là bản vá xử lý tình trạng sử dụng bộ nhớ quá mức trong máy chủ HTTP mới, thành phần chịu trách nhiệm xử lý yêu cầu từ các ứng dụng kết nối. Nhà đóng góp Matthew Zipkin, dùng tên tài khoản pinheadmz, mô tả đây là một “kịch bản cạn kiệt bộ nhớ” mà ông phát hiện trong quá trình kiểm tra bảo mật máy chủ HTTP mới bằng mô hình AI Kimi K3, công cụ cũng được nhóm Bitcoin Red Team sử dụng để rà soát lỗ hổng trong phần mềm Bitcoin.
Zipkin cho biết một bản vá trước đó chỉ xử lý được một phần vấn đề, trong khi vẫn tồn tại phương thức có thể làm cạn kiệt toàn bộ bộ nhớ khả dụng của máy tính, dẫn đến tình trạng hết bộ nhớ. Trong quá trình rà soát bản vá này, người dùng GitHub jeanpablojp phát hiện thêm rằng ngay cả các yêu cầu không có thông tin xác thực cũng có thể làm tăng mức sử dụng bộ nhớ khi giao diện REST được kích hoạt.
Sau khi Zipkin điều chỉnh lại bản vá, kết quả rà soát cho thấy 16 kết nối chưa xác thực chỉ khiến bộ nhớ tăng khoảng 3 MB trong 90 giây, giảm mạnh so với mức 3,2 GB ghi nhận trước khi vá. Bản vá đã được hợp nhất vào mã nguồn chính ngày 5/9 để đưa vào Bitcoin Core 32.0.
Loạt sự cố này diễn ra trong bối cảnh nhiều nhà phát triển phần mềm Bitcoin khác cũng đang xử lý các lỗ hổng riêng biệt trong những tuần gần đây. Nhà sản xuất ví phần cứng BitBox đã vá hai lỗ hổng nghiêm trọng trong phần mềm điều khiển vào tháng 8 và khẳng định chưa có bằng chứng cho thấy các lỗ hổng này từng bị khai thác trong thực tế.
Trong khi đó, các nhà phát triển phần mềm thanh toán Core Lightning cũng đã lên tiếng cảnh báo giới vận hành nút mạng về những lỗ hổng đã được xác nhận trong lúc chuẩn bị các bản vá tương ứng.




































































