比特币核心漏洞会导致远程节点崩溃

1年前 (2024-10-15)资讯210

比特币核心软件(Bitcoin Core)中的一个高严重性漏洞被披露,该漏洞被追踪为CVE-2024-35202,CVSS v3.0基础分值为7.5。利用该漏洞,远程攻击者可以让运行 v25.0 之前版本的 Bitcoin Core 节点崩溃。

当Bitcoin Core试图重建通过cmpctblock消息接收到的区块时,就会出现这个问题。当比特币节点收到区块公告时,它们会尝试使用存储在其内存池中的交易以及其他可用交易重建公告区块。如果重建因数据缺失而失败,节点会发送 getblocktxn 消息,向公布区块的节点请求缺失的交易。作为回报,节点会在 blocktxn 消息中发送所请求的交易。

Bitcoin Core 的紧凑型区块协议使用缩短的交易标识符(short-ids)来减少带宽使用。这些短标识符的大小只有 6 个字节,这增加了不同交易共享相同短标识符时发生碰撞的可能性。如果发生这种碰撞,Bitcoin Core 会使用后备机制,请求完整区块来解决问题。

然而,正如披露中解释的那样,”每当收到一个新的紧凑型区块时,Bitcoin Core 都会创建一个 PartiallyDownloadedBlock 的实例。当收到同一区块的第二个 blocktxn 消息时,就会触发两次 FillBlock 函数,这违反了代码中该函数只被调用一次的核心假设。这会导致节点崩溃。

攻击者利用 CVE-2024-35202 不需要运气。他们可以故意在 blocktxn 消息中包含与区块的 merkle root 不匹配的交易,从而导致节点崩溃。根据披露的信息,“攻击者不需要通过触发碰撞来获得好运,因为只需在 blocktxn 消息中包含未在区块的 merkle 根中提交的事务,就能轻松触发碰撞处理逻辑”。

这一漏洞凸显出,即使是像比特币核心这样成熟完善的系统,也可能受到交易处理协议漏洞的影响。成功利用这一漏洞可能导致对比特币核心节点的拒绝服务攻击,破坏网络的稳定性和功能性。

远程使节点崩溃的能力对比特币的去中心化网络构成了严重威胁。虽然这种崩溃不会使攻击者泄露资金或窃取数据,但会造成严重的破坏,尤其是在大规模利用的情况下。受此次崩溃影响的节点需要重新启动,可能会导致交易处理出现暂时中断。

Bitcoin Core v25.0已经解决了这个问题,我们强烈建议用户将其节点更新到这个版本。该漏洞由 Niklas Gögge 发现并修复,他还提交了一个补丁来解决该问题。

免责声明:本站所有资讯仅代表作者个人观点,不构成任何投资理财建议。

本文链接:https://www.913721.cn/post/380.html

分享给朋友:

相关文章

降息推动比特币九月最佳历史表现?

比特币有望迎来历史上最大的九月涨幅之一,这得益于全球范围内的降息潮,尤其是美国积极转向更宽松的货币政策。根据彭博社的数据,比特币本月上涨超过 10%,而过去十年九月份的平均跌幅为 5.9%。小型代币指...

Lummis 预测 Gensler 明年可能辞职

美国怀俄明州参议员Cynthia Lummis认为,SEC主席Gary Gensler可能会在明年辞职。她在CNBC的Squawk Box节目中表示,特别是如果特朗普当选总统的话。Lummis还表示,...

BCH是什么?BCH与其他加密币不同处

BCH 全称为 Bitcoin Cash,是比特币的一种分叉币。它诞生于 2017 年 8 月 1 日,旨在解决比特币在交易处理速度和费用等方面的一些问题。BCH 与其他加密货币的不同之处首先,从技术...

贝莱德:BTC虽有风险但仍是避险资产

贝莱德指出,比特币的长期驱动因素与风险资产的驱动因素有显着不同。尽管近期比特币的价格走势与美股高度相关,但贝莱德公司数字资产主管Robbie Mitchnick表示,将这种加密货币称为“风险资产”可能...

CoinShares:数字资产投资产品流入

CoinShares最新周报数据显示,上周数字资产投资产品连续第三周流入,总额达12亿美元,管理总资产增长6.2%。某些美国投资产品的期权获批可能提振市场人气,尽管交易量环比略有下降,为3.1%。比特...

当前周期比特币盈利供应量保持高位

9月30日,CryptoQuant分析师coinonni表示,在当前牛市周期中,比特币盈利供应量大部分时间保持在80%以上。回顾过去的周期,比特币盈利供应量大多保持在80%以上。虽然最近夏季曾短暂多次...

OKX推出多链Web3开发引擎OKX OS

由OKX Web3团队开发的OKX OS提供全面的开发者工具、SDK和API,供开发者在超过100条热门公链上毫无限制地构建和扩展应用• OKX OS已被数百个项目使用,每天处理超过4亿次API调用•...

【币种介绍】工作量证明算法莱特币LTC

莱特币Litecoin(简写:LTC,货币符号:Ł)是一种基于“点对点”(peer-to-peer)技术的网络货币,也是MIT/X11许可下的一个开源软件项目。它可以帮助用户即时付款给世界上任何一个人...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。