Bitcoin Core 32.0 đã đi vào giai đoạn thử nghiệm phiên bản ứng viên. Lần sửa lỗi này là một vấn đề bảo mật: không phải lộ khóa cá nhân, mà là khi bật nút walletnotify, có thể bị tên ví đặc biệt kích hoạt lệnh hệ thống.
Tình huống không quá phức tạp: một người dùng đã vượt qua xác thực qua RPC, đồng thời có quyền tạo ví, thiết lập tên ví đã được chế tạo. Khi giao dịch liên quan xuất hiện, walletnotify sẽ tự động chạy một script đã cấu hình sẵn. Nếu chương trình không xử lý chặt chẽ tên ví như văn bản thông thường, các ký tự đặc biệt có thể bị diễn giải thành lệnh bổ sung.
Điều này không đồng nghĩa với “Bitcoin đã bị phá vỡ”. Kẻ tấn công cần trước hết có quyền RPC của nút; đồng thời nút phải bật walletnotify. Tuy nhiên, nó phơi bày một con đường tấn công thường bị bỏ qua: giao dịch trên chuỗi không có vấn đề, khóa cá nhân cũng không bị mất, nhưng lỗ hổng có thể theo đường RPC, tên ví và script hệ điều hành để đi vào máy chủ của nút.
32.0 đồng thời cải thiện việc ước tính phí và cách đọc dữ liệu khối. Phương pháp mới sẽ tham khảo nhiều hơn các giao dịch thời gian thực trong mempool, giúp khuyến nghị phí giảm nhanh hơn sau khi mạng bớt tắc nghẽn; đồng thời nút cũng có thể đọc song song một phần dữ liệu, tăng tốc xác thực khối và đồng bộ.
Khi vận hành nút Bitcoin Core, đừng để RPC trực tiếp lộ ra Internet; tắt những walletnotify không cần thiết; với script tự động, hãy dùng tham số cố định và quyền hệ thống tối thiểu. Phiên bản ứng viên nên được thử nghiệm trước trong thư mục tách biệt, không nên thay thế trực tiếp ví sản xuất.
Bảo mật của nút không chỉ liên quan đến đồng thuận và khóa cá nhân, mà còn phụ thuộc vào những giao diện, script và quyền hệ thống được gắn kèm bên cạnh nó.
#Bitcoin #bảo_mật_ví #bảo_mật_nút
Tình huống không quá phức tạp: một người dùng đã vượt qua xác thực qua RPC, đồng thời có quyền tạo ví, thiết lập tên ví đã được chế tạo. Khi giao dịch liên quan xuất hiện, walletnotify sẽ tự động chạy một script đã cấu hình sẵn. Nếu chương trình không xử lý chặt chẽ tên ví như văn bản thông thường, các ký tự đặc biệt có thể bị diễn giải thành lệnh bổ sung.
Điều này không đồng nghĩa với “Bitcoin đã bị phá vỡ”. Kẻ tấn công cần trước hết có quyền RPC của nút; đồng thời nút phải bật walletnotify. Tuy nhiên, nó phơi bày một con đường tấn công thường bị bỏ qua: giao dịch trên chuỗi không có vấn đề, khóa cá nhân cũng không bị mất, nhưng lỗ hổng có thể theo đường RPC, tên ví và script hệ điều hành để đi vào máy chủ của nút.
32.0 đồng thời cải thiện việc ước tính phí và cách đọc dữ liệu khối. Phương pháp mới sẽ tham khảo nhiều hơn các giao dịch thời gian thực trong mempool, giúp khuyến nghị phí giảm nhanh hơn sau khi mạng bớt tắc nghẽn; đồng thời nút cũng có thể đọc song song một phần dữ liệu, tăng tốc xác thực khối và đồng bộ.
Khi vận hành nút Bitcoin Core, đừng để RPC trực tiếp lộ ra Internet; tắt những walletnotify không cần thiết; với script tự động, hãy dùng tham số cố định và quyền hệ thống tối thiểu. Phiên bản ứng viên nên được thử nghiệm trước trong thư mục tách biệt, không nên thay thế trực tiếp ví sản xuất.
Bảo mật của nút không chỉ liên quan đến đồng thuận và khóa cá nhân, mà còn phụ thuộc vào những giao diện, script và quyền hệ thống được gắn kèm bên cạnh nó.
#Bitcoin #bảo_mật_ví #bảo_mật_nút