
دیکرد (Decred) وصله نرمافزاری اجباری v2.1.6 را برای رفع یک آسیبپذیری بحرانی اجماع، یک حمله احتمالی ناشناسزدایی دورهای ترکیب، و چندین خطر محرومسازی از سرویس (DoS) شبکه منتشر کرده است.
دیکرد در پستی در تاریخ ۱۹ آگوست در پلتفرم X اعلام کرد که کاربران باید هرچه سریعتر به نسخه جدید ارتقا دهند، زیرا این وصله شامل تغییرات امنیتی است که اجماع، ترکیب تراکنش و عملیات شبکه را تحت تأثیر قرار میدهد. این پروژه همچنین اظهار داشت که این بهروزرسانی نحوه انقضای جلسات ترکیب را بهبود میبخشد.
این انتشار اجباری است زیرا گرههایی که در نرمافزار قدیمیتر باقی بمانند، در معرض خطر فورک شدن از شبکه قرار دارند. یادداشتهای انتشار دیکرد بیان کردند که این الزام بهویژه برای سهامداران خرد، ارائهدهندگان خدمات رأیگیری، ماینرهای اثبات کار و صرافیهای ارز دیجیتال که زیرساخت شبکه را اجرا میکنند، مهم است.
بر اساس یادداشتهای انتشار v2.1.6، دیکرد مشکل اجماع را یک آسیبپذیری امنیتی «بحرانی» طبقهبندی کرده و هشدار داده است که کاربرانی که نتوانند بهروزرسانی کنند، ممکن است در یک فورک متفاوت شبکه فعالیت کنند. این وصله برای dcrd، نرمافزار فولنود (گره کامل) دیکرد، اعمال میشود، در حالی که تغییرات مرتبط برای dcrwallet نیز منتشر شده است.
بسته نرمافزاری شامل ۲۳ کامیت از سه مشارکتکننده است که ۲۰ فایل را پوشش میدهد. طبق انتشار گیتهاب، توسعهدهندگان ۷۹۵ خط کد اضافه کرده و ۳۹۲ خط را به عنوان بخشی از وصله حذف کردهاند. دیو کالینز، جیمی هولدستاک و جاش ریکمار در انتشار dcrd مشارکت داشتند.
در کنار رفع مشکل اجماع، توسعهدهندگان چندین حمله احتمالی محرومسازی از سرویس (DoS) مرتبط با شبکه را نیز رفع کردند. دیکرد جزئیات فنی که مسیر گامبهگام بهرهبرداری از آسیبپذیری اجماع را فراهم کند، فاش نکرده است، در حالی که اطلاعیه انتشار آن بر لزوم انتقال کاربران سراسر شبکه به نسخه وصلهشده تأکید میکند.
در زمان اعلام دیکرد در X، نسخه ویندوز Decrediton هنوز در دسترس نبود، و پروژه اعلام کرده بود که انتظار دارد ظرف روز بعد منتشر شود. صفحه گیتهاب v2.1.6 اکنون نسخه ویندوز Decrediton را در کنار بستههای لینوکس و macOS فهرست کرده است.
کاربران که نرمافزار را دانلود میکنند، میتوانند فایلهای انتشار را در برابر هشهای SHA-256 و فایلهای امضای مرتبط ارائه شده با بسته، طبق دستورالعملهای نصب دیکرد، تأیید کنند.
مجموعهای جداگانه از اصلاحات در dcrwallet v2.1.6 مستقیماً با سیستم ترکیب تراکنش دیکرد سروکار دارد. انتشار کیف پول پروتکل mixclient را برای جلوگیری از حمله ناشناسزدایی بهروزرسانی میکند و نسخه جفتسازی مورد استفاده برای ایجاد سازگاری بین شرکتکنندگان در جلسات ترکیب را افزایش میدهد.
در نتیجه تغییر نسخه، کیف پولهایی که v2.1.6 را اجرا میکنند، تراکنشها را با کیف پولهای قدیمیتر ترکیب نخواهند کرد، و نسخههای قدیمیتر نیز در جلسات با کلاینتهای بهروز شده شرکت نخواهند کرد. بنابراین دیکرد از همه کاربران نسخههای قبلی dcrwallet میخواهد که ارتقا دهند.
توسعهدهندگان همچنین مشکلی مربوط به تخصیص تقصیر در طول ترکیب را برطرف کردند. تحت رفتار قبلی، همتایان ترکیبی که به اشتباه تخصیص تقصیر را آغاز میکردند، میتوانستند از مقصر شناخته شدن خود فرار کنند. تغییر دیگری، حذف پیامها از استخر ترکیب (mixpool) پس از انقضای جلسه ترکیب را اصلاح میکند.
دیکرد از CoinShuffle++ یا CSPP، برای ترکیب تراکنش استفاده میکند. مستندات پروژه این سیستم را راهی برای ناشناسسازی آدرسهای خروجی با ترکیب شرکتکنندگان در یک فرآیند ترکیب، و در عین حال مدیریت جداگانه تغییرات برای کاهش ارتباط بین خروجیهای تراکنش خرج نشده (UTXO) ترکیب شده و ترکیب نشده، توصیف میکند.
CoinShuffle++ ابتدا در آگوست ۲۰۱۹ در شبکه اصلی دیکرد فعال شد، طبق مستندات تاریخی پروژه. خرید تیکت ترکیبی نیز میتواند از این پروتکل برای ناشناسسازی خروجیهای تراکنشهای تقسیم شده قبل از خرج شدن برای خرید تیکتهای دیکرد استفاده کند.
قابلیت حریم خصوصی همچنین DCR را در بحثهای پیرامون داراییهای کریپتوی متمرکز بر حریم خصوصی نگه داشته است. تحلیل ETF کوین حریم خصوصی در ماه می ۲۰۲۶ از crypto.news به قابلیت تراکنش محافظت شده دیکرد اشاره کرد در حالی که بررسی میکرد چگونه ارزهای دیجیتال متمرکز بر حریم خصوصی میتوانند تحت چارچوبهای نظارتی و حضانتی ایالات متحده رفتار شوند.
فراتر از ترکیب، dcrwallet v2.1.6 نحوه مدیریت تراکنشهای دریافت شده از شبکه توسط کیف پول را تغییر میدهد. کیف پول بهروز شده در صورتی که تأیید امضا برای خروجیهای خرج شده متعلق به کیف پول ناموفق باشد، از ثبت تراکنش خودداری میکند، طبق یادداشتهای انتشار.
همتایان تأیید پرداخت ساده شده (SPV) تحت وصله جدید با یک بررسی دیگر روبرو میشوند. همتایی که تراکنشی را اعلام میکند که شامل ورودیهایی است که به نظر میرسد خروجیهای متعلق به کیف پول را خرج میکنند اما در تأیید اسکریپت امضا ناموفق هستند، اکنون قطع اتصال خواهد شد. توسعهدهندگان همچنین اعتبارسنجی ریشه مرکل (Merkle-root validation) گمشده برای بلوکهای پردازش شده در حالی که کیف پول در حالت SPV عمل میکند را اضافه کردند.
SPV به کیف پولها اجازه میدهد تا فعالیت را بدون اینکه مانند یک فولنود عمل کنند، تأیید کنند، که این امر بررسیهای اعتبارسنجی را به بخش مهمی از نحوه ارزیابی دادههای بلاکچین توسط کلاینتهای سبکوزن تبدیل میکند. تاریخچه پروژه دیکرد، پیادهسازی اولیه SPV در dcrwallet را در سپتامبر ۲۰۱۸ و یک تغییر اجماع بعدی که در فوریه ۲۰۲۰ تأیید شد و تعهدات سربرگ بلوک (block-header commitments) را با هدف بهبود امنیت کیف پول SPV فعال کرد، ثبت کرده است.
ترکیب تغییرات امضا، قطع اتصال همتا و ریشه مرکل در کنار اصلاحات DoS در سطح شبکه که در dcrd v2.1.6 گنجانده شدهاند، قرار میگیرد. یادداشتهای انتشار دیکرد بیان نمیکنند که مسیرهای حمله شناسایی شده قبل از انتشار وصله در عمل مورد سوءاستفاده قرار گرفته بودند.
ابزارهای حریم خصوصی دیکرد همچنین بر نحوه گروهبندی DCR توسط صرافیها و معاملهگران با سایر ارزهای دیجیتال متمرکز بر حریم خصوصی تأثیر گذاشته است. در طی یک رالی توکن حریم خصوصی در ژانویه ۲۰۲۶، DCR حدود ۶۰٪ در طول هفت روز افزایش یافت در حالی که مونرو، دش و سایر توکنهای مرتبط با حریم خصوصی تقاضای بیشتری را به خود جلب کردند.
رفتار صرافیها با چنین داراییهایی متفاوت بوده است. بایننس برنامههای خود در سال ۲۰۲۳ برای حذف چندین ارز دیجیتال مرتبط با حریم خصوصی در بخشهایی از اروپا را لغو کرد و دیکرد، دش، زیکش، PIVX، ناوبیت، سکرت و ورج را در فرانسه، ایتالیا، لهستان و اسپانیا در دسترس گذاشت، همانطور که در پوششهای بعدی حذف از فهرست صرافیها جزئیات آن ذکر شد. محدودیتها برای چندین دارایی دیگر همچنان اعمال میشد.
در بخش نرمافزاری، مستندات دیکرد میگوید کیف پولهای موبایل از ترکیب حریم خصوصی یا مشارکت در اثبات سهام پشتیبانی نمیکنند و کاربرانی که این عملکردها را میخواهند، به نرمافزار کیف پول دسکتاپ راهنمایی میشوند. انتشار v2.1.6 در حال حاضر بستههای Decrediton را برای لینوکس، macOS و ویندوز فراهم میکند، در حالی که ابزارهای خط فرمان را میتوان به طور جداگانه از طریق dcrinstall نصب کرد.