Le projet Decred a publié sur <a>Twitter</a> un incident de sécurité : du 16 au 17 août, une faille d’inflation présente sur le réseau principal a été exploitée par un attaquant, entraînant la génération d’environ 2077,97 DCR supplémentaires.

À noter que cette faille existait en réalité depuis la mise en ligne du réseau principal en février 2016, dans le code de consensus. Le problème vient d’une mauvaise gestion de cas limites lors de l’interaction entre l’arbre des transactions ordinaires et l’arbre des transactions de droits, ce qui permet d’autoriser une double dépense. Cette faille avait déjà été soumise à l’équipe via le programme de primes le 12 août, mais malheureusement, elle a été exploitée avant que la correction officielle ne soit finalisée.

Suite à cet incident, Decred a pris une décision assez controversée : ne pas effectuer de rollback (remise à l’état précédent) en chaîne. Le projet indique que cela vise à réduire l’impact plus important qu’un rollback pourrait avoir sur les utilisateurs ordinaires.

Par ailleurs, le projet souligne que l’émission supplémentaire d’environ 2000 DCR n’affecte pas le plafond fixe de 21 millions de DCR, et que ce montant est bien inférieur aux subventions historiquement non distribuées pour des raisons telles que des erreurs de distribution (plus de 215 000 DCR). L’impact global sur le prix des tokens reste donc maîtrisable.

À l’heure actuelle, l’équipe a déjà développé un service supplémentaire de surveillance des doubles dépenses, et prévoit aussi d’améliorer le mécanisme de signalement des mises à jour d’urgence afin d’éviter que ce type d’incident ne se reproduise.

$DCR #Decred #Sécurité Blockchain