Bitcoin Core tiết lộ lỗi có thể khiến thợ đào làm sập các node

BTC1,61%

Các nhà phát triển Bitcoin Core đã công bố một lỗ hổng mức độ nghiêm trọng cao, có thể cho phép thợ đào làm sập từ xa một số node Bitcoin.
Tóm tắt

  • Bitcoin Core công bố CVE-2024-52911, ảnh hưởng đến các phiên bản trước 29.0, trong đó các node cũ vẫn đang bị phơi bày trực tuyến.
  • Thợ đào cần các block bằng chứng công việc (proof-of-work) tốn kém để kích hoạt sự cố, khiến khả năng kẻ tấn công lạm dụng trong thực tế về mặt lịch sử là khó xảy ra.
  • Cory Fields đã báo cáo riêng tư lỗ hổng này vào năm 2024, trước khi Bitcoin Core 29.0 phát hành bản vá.

Vấn đề, được theo dõi dưới mã CVE-2024-52911, ảnh hưởng đến các phiên bản Bitcoin Core sau 0.14.0 và trước 29.0. Lỗ hổng được vá trong Bitcoin Core 29.0, bản này được phát hành vào tháng 4 năm 2025.

Bitcoin Core công khai vấn đề vào ngày 5/5/2026, sau khi dòng phát hành 28.x dễ tổn thương cuối cùng đạt mốc hết vòng đời vào ngày 19/4.

Lỗ hổng ảnh hưởng đến việc xác thực block

Sự cố liên quan đến trình thông dịch script của Bitcoin Core trong quá trình xác thực block. Bitcoin Core cho biết một block được chế tạo đặc biệt có thể khiến một node truy cập bộ nhớ sau khi dữ liệu đó đã được giải phóng.

Trong lúc xác thực, Bitcoin Core tính trước dữ liệu đầu vào giao dịch và gửi các kiểm tra script tới các luồng chạy nền. Trong một số trường hợp, một block không hợp lệ có thể hủy dữ liệu cache trong khi một luồng khác vẫn cố đọc nó.

Bitcoin Core cho biết điều này có thể cho phép kẻ tấn công có đủ proof-of-work làm sập các node mục tiêu. Hãng cũng nói rằng “có thể” sự cố có thể hỗ trợ thực thi mã từ xa, dù các giới hạn về dữ liệu block khiến kết quả đó “không có khả năng xảy ra.”

Tấn công cần chi phí khai thác cao

Cuộc tấn công không hề đơn giản để thực hiện. Thợ đào cần tạo ra một block được chế tạo đặc biệt với đủ proof-of-work để chạm đỉnh chuỗi (chain tip).

Điều đó khiến cuộc tấn công tốn kém vì block như vậy sẽ không hợp lệ. Nó không thể nhận phần thưởng block thông thường, buộc kẻ tấn công phải bỏ ra sức mạnh băm (hashpower) mà không thu được khoản thanh toán đào (mining payout) như thường lệ.

Bitcoin Core không nói rằng lỗ hổng đã từng được sử dụng trong các cuộc tấn công thực tế. Bản tư vấn tập trung vào điểm lỗi, bản vá và mốc thời gian công bố.

Lỗ hổng không thay đổi các quy tắc đồng thuận của Bitcoin. Nó gắn với cách xử lý bộ nhớ trong phần mềm Bitcoin Core, chứ không phải các quy tắc xác định giao dịch hoặc block Bitcoin hợp lệ.

Cory Fields báo cáo lỗ hổng

Cory Fields thuộc MIT Digital Currency Initiative đã báo cáo riêng tư lỗ hổng vào ngày 2/11/2024. Bitcoin Core cho biết báo cáo này bao gồm một proof-of-concept và một cách đề xuất để giảm rủi ro.

Pieter Wuille đã đẩy một bản vá kín bốn ngày sau đó thông qua PR 31112. Pull request được gộp vào ngày 3/12/2024, trước khi Bitcoin Core 29.0 phát hành bản vá vào tháng 4 năm 2025.

Bản tư vấn tuân theo chính sách công bố của Bitcoin Core đối với các lỗ hổng mức độ nghiêm trọng cao. Chính sách này nêu rằng các vấn đề mức độ nghiêm trọng cao sẽ được công bố sau khi bản phát hành cuối cùng có ảnh hưởng đã hết vòng đời.

Ngoài ra, các nhà điều hành node sử dụng các phiên bản Bitcoin Core trước 29.0 vẫn gặp phải lỗ hổng cũ. Bitcoin Core không tự cập nhật, vì vậy người dùng cần tự cài đặt phiên bản mới hơn theo cách thủ công.

Một báo cáo trước đây về rủi ro phi tập trung hóa blockchain đã trích dẫn nghiên cứu rằng 21% node Bitcoin chạy phần mềm Bitcoin Core đã lỗi thời vào tháng 6/2021. Ngữ cảnh này cho thấy vì sao các phiên bản client cũ có thể vẫn là mối lo bảo mật lâu sau khi bản vá được phát hành.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Bitcoin ghi nhận chuỗi funding âm dài nhất trong thập kỷ này

Đảo chiều quay trở lại trên 82.000 USD vào hôm thứ Tư, Bitcoin (BTC) đã đạt mức cao nhất trong hơn ba tháng, trong khi chuỗi tài trợ âm dài nhất trong thập kỷ này có thể khuếch đại rủi ro bị ép mua ngắn (short squeeze), theo nghiên cứu và công ty môi giới K33. Chuỗi tài trợ âm kỷ lục Chuỗi 67

CryptoFrontier1phút trước

Cá voi “Jason60704294” đóng vị thế short 501,65 BTC ở mức 80.837 USD, ghi nhận khoản lỗ $610K

Theo Odaily, nhà phân tích on-chain Ai姨 phát hiện rằng cá voi 'Jason60704294' đã đóng một vị thế short 501,65 BTC vào chiều hôm qua, vị thế này được mở ở mức $80,837.9, trị giá 40,55 triệu USD. Cá voi chịu khoản lỗ ước tính 610.000 USD trên

GateNews27phút trước

Gomining ra mắt GoBTC tại Consensus Miami, nhắm tới Lớp thanh toán lâu chờ đợi của Bitcoin

Gomining, một trong những nhà khai thác bitcoin hàng đầu thế giới trong top 10, với 5 triệu người dùng, đã công bố GoBTC tại Consensus Miami 2026. Đây là một giao thức thanh toán mở cung cấp ủy quyền tức thì và thanh toán bitcoin onchain trong vòng 12 giờ, với mức phí cho người bán là 0,2%. Điểm chính: Gomining đã ra mắt GoBTC tại Conse

Coinpedia1giờ trước

Giá Bitcoin Tiếp Tục Giao Dịch Trên Mốc 80.000 USD, Liệu Đây Có Phải Thời Điểm Đúng Để Mua?

Giá Bitcoin tiếp tục giao dịch trên mức 80.000 USD. Đây có phải là thời điểm phù hợp để mua vào thị trường crypto? Các nhà phân tích cho rằng kiên nhẫn thêm có thể mang lại mức tăng cao hơn. Cộng đồng crypto đang rất phấn khích khi thấy giá Bitcoin (BTC), tài sản crypto tiên phong, giao dịch vượt qua vùng 80.000 USD. Th

CryptoNewsLand2giờ trước

Cá voi “pension-usdt.eth” ghi lỗ tạm thời 19,6 triệu USD trên các vị thế short 3x của BTC và ETH

Tin Gate News: Tài khoản cá voi “pension-usdt.eth” hiện đang nắm giữ $BTC và $ETH 3x vị thế short với khoản lỗ tạm thời vượt 19,6 triệu USD khi thị trường tiếp tục tăng. Lợi nhuận của cá voi đã giảm từ hơn 32 triệu USD xuống còn 10,66 triệu USD.

GateNews2giờ trước

Bitcoin đứng vững trên mốc 80.000 đô la Mỹ, Chỉ số Nỗi sợ và Tham lam trong thị trường crypto lần đầu tiên kể từ tháng 1 trở lại trạng thái “trung tính”

Bitcoin giữ vững mức 80.000 USD, Chỉ số Sợ hãi & Tham lam lần đầu tiên kể từ tháng 1 trở lại trạng thái trung tính. Phân tích nguyên nhân đảo chiều tâm lý, dòng tiền của ETF và tiến triển quản lý, đồng thời giải mã logic các tổ chức tham gia.

GateInstantTrends2giờ trước
Bình luận
0/400
Không có bình luận