تم العثور على إصلاح أمني “على مستوى البيتكوين” لحماية طبقة التواقيع تحتها — إذا كنت تستخدم محفظة أجهزة أو متعددة التوقيعات أو توقيعًا غير متصل (offline)، فانتبهوا 👀
وفقًا لـ CryptoSlate وBitcoin Optech، قام Bitcoin Core بدمج حماية جديدة في فرع التطوير بتاريخ 25 سبتمبر: منع التوقيع داخل PSBT (معاملة بتوقيعات جزئية) بإصدار “توقيع غير مربوط بعنوان الاستلام”.
المشكلة تكمن في نمط التوقيع SIGHASH_SINGLE: إذا لم يكن هناك ناتج (output) في الموضع المقابل داخل المعاملة، فإن التوقيع يظل صحيحًا، لكن قد يتم تعديل جهة الاستلام وفق شروط معيّنة. لا يتم تسريب المفتاح الخاص بحد ذاته؛ الخطر هو أنك تؤكد العنوان A، بينما التوقيع لا يُحكم ربطه (لا يقفل عليه) العنوان A. في بعض سيناريوهات الإدخال القديم (legacy)، قد يُعاد استخدام هذه التواقيع على عملات أخرى تسيطر عليها نفس المفاتيح. ونسخة SegWit v0 أفضل قليلًا، إذ تربط التوقيع بالعملة (المُنفقة) والمبلغ، لكن مخرجات الاستلام نفسها لا تزال غير مرتبطة.
واجهت واجهة التوقيع الخاصة بالمعاملات الخام (raw transactions) في Bitcoin Core سابقًا هذه الحالة ورفضتها، بينما مسار PSBT (مثل walletprocesspsbt) ما يزال قادرًا على التوقيع. والآن تم نقل هذا الفحص إلى منطق التوقيع المشترك.
ما يجب الانتباه إليه: حتى 4 أكتوبر، لم يتم إصدار نسخة رسمية تتضمن هذا الإصلاح بعد. لذلك يتعين على المحافظ ومصدّري التوقيعات عبر الأجهزة حاليًا التحقق بأنفسهم من كيفية معالجة طلبات SIGHASH_SINGLE.
كون التوقيع صحيحًا وأن المفتاح الخاص آمن لا يعني أن الأموال انتقلت حتمًا إلى المكان الذي أكدته—هذه نقطة تستحق التذكّر.
$BTC #比特币 #钱包安全 #BitcoinCore
وفقًا لـ CryptoSlate وBitcoin Optech، قام Bitcoin Core بدمج حماية جديدة في فرع التطوير بتاريخ 25 سبتمبر: منع التوقيع داخل PSBT (معاملة بتوقيعات جزئية) بإصدار “توقيع غير مربوط بعنوان الاستلام”.
المشكلة تكمن في نمط التوقيع SIGHASH_SINGLE: إذا لم يكن هناك ناتج (output) في الموضع المقابل داخل المعاملة، فإن التوقيع يظل صحيحًا، لكن قد يتم تعديل جهة الاستلام وفق شروط معيّنة. لا يتم تسريب المفتاح الخاص بحد ذاته؛ الخطر هو أنك تؤكد العنوان A، بينما التوقيع لا يُحكم ربطه (لا يقفل عليه) العنوان A. في بعض سيناريوهات الإدخال القديم (legacy)، قد يُعاد استخدام هذه التواقيع على عملات أخرى تسيطر عليها نفس المفاتيح. ونسخة SegWit v0 أفضل قليلًا، إذ تربط التوقيع بالعملة (المُنفقة) والمبلغ، لكن مخرجات الاستلام نفسها لا تزال غير مرتبطة.
واجهت واجهة التوقيع الخاصة بالمعاملات الخام (raw transactions) في Bitcoin Core سابقًا هذه الحالة ورفضتها، بينما مسار PSBT (مثل walletprocesspsbt) ما يزال قادرًا على التوقيع. والآن تم نقل هذا الفحص إلى منطق التوقيع المشترك.
ما يجب الانتباه إليه: حتى 4 أكتوبر، لم يتم إصدار نسخة رسمية تتضمن هذا الإصلاح بعد. لذلك يتعين على المحافظ ومصدّري التوقيعات عبر الأجهزة حاليًا التحقق بأنفسهم من كيفية معالجة طلبات SIGHASH_SINGLE.
كون التوقيع صحيحًا وأن المفتاح الخاص آمن لا يعني أن الأموال انتقلت حتمًا إلى المكان الذي أكدته—هذه نقطة تستحق التذكّر.
$BTC #比特币 #钱包安全 #BitcoinCore
