BLOG

Bitcoin Core apresenta nova política de divulgação de segurança

O Bitcoin Core apresenta uma nova política de divulgação de segurança para aumentar a transparência e a comunicação sobre vulnerabilidades. Essa atualização melhora a forma como os bugs são relatados e corrigidos, com uma classificação clara de gravidade. Os principais problemas e correções estão detalhados na atualização mais recente.

Bitcoin Core apresenta nova política de divulgação de segurança
25 de julho de 2024
Kester

Os mantenedores da principal implementação de software do Bitcoin anunciaram uma nova política de divulgação de segurança para melhorar a comunicação sobre problemas de segurança.

Essa política tem como objetivo criar um procedimento padronizado para relatar e revelar vulnerabilidades, aumentando assim a transparência e a segurança na comunidade Bitcoin.

O anúncio também inclui várias vulnerabilidades não divulgadas anteriormente.

Entendendo a divulgação de segurança

Uma divulgação de segurança envolve pesquisadores de segurança ou hackers éticos que informam a organização relevante sobre as vulnerabilidades que identificaram em softwares ou sistemas. O objetivo é permitir que a organização corrija essas vulnerabilidades antes que elas possam ser exploradas por agentes mal-intencionados. O processo geralmente envolve a descoberta da vulnerabilidade, a comunicação confidencial, a verificação, o desenvolvimento de uma correção e, por fim, a divulgação pública da vulnerabilidade, juntamente com recomendações de atenuação.

Os usuários devem se preocupar?

As últimas divulgações do Bitcoin Core abordam várias vulnerabilidades com diferentes níveis de gravidade. Os principais problemas incluem várias vulnerabilidades de negação de serviço (DoS) que podem interromper os serviços, uma falha de execução remota de código (RCE) na biblioteca miniUPnPc, bugs de manipulação de transações que podem levar à censura ou à manipulação incorreta de transações órfãs e vulnerabilidades de rede, como estouro de buffer e estouro de carimbo de data/hora, que podem causar divisões de rede.

Acredita-se que nenhuma dessas vulnerabilidades represente um risco crítico para a rede Bitcoin no momento. No entanto, os usuários são fortemente aconselhados a manter seus softwares atualizados.

Para obter informações mais detalhadas, consulte os commits no GitHub: Bitcoin Core Security Disclosures.

Aprimoramento do processo de divulgação

A nova política do Bitcoin Core classifica as vulnerabilidades em quatro níveis de gravidade: Baixo, Médio, Alto e Crítico.

  • Gravidade baixa: Esses são bugs difíceis de explorar ou que têm impacto mínimo. Eles serão divulgados duas semanas após o lançamento de uma correção.
  • Gravidade média e alta: São bugs com impacto significativo ou facilidade moderada de exploração. Eles serão divulgados um ano depois.
  • Gravidade crítica: Os bugs que colocam em risco a integridade de toda a rede, como os que causam inflação ou roubo de moedas, serão gerenciados com procedimentos ad-hoc devido à sua natureza grave.

Essa política busca garantir um rastreamento consistente e processos de divulgação padronizados, promovendo a divulgação responsável e permitindo que a comunidade trate os problemas prontamente.

Histórico de divulgações de CVE em Bitcoin

Ao longo dos anos, o Bitcoin se deparou com vários problemas de segurança significativos, conhecidos como CVEs (Common Vulnerabilities and Exposures). Esses incidentes ressaltam a importância de manter práticas de segurança vigilantes e implementar atualizações oportunas. Exemplos notáveis incluem:

  • CVE-2012-2459: esse bug crítico poderia causar problemas de rede ao permitir que invasores criassem blocos inválidos que pareciam válidos, podendo dividir temporariamente a rede Bitcoin. Ele foi corrigido no Bitcoin Core versão 0.6.1 e levou a outras melhorias nos protocolos de segurança do Bitcoin.
  • CVE-2018-17144t: Um bug crítico que poderia ter permitido que invasores criassem Bitcoins extras, violando o princípio de fornecimento fixo. Esse problema foi identificado e resolvido em setembro de 2018. Os usuários foram solicitados a atualizar seu software para evitar uma possível exploração.

Além disso, a comunidade Bitcoin considerou várias outras vulnerabilidades e possíveis correções que ainda não foram implementadas.

  • CVE-2013-2292: Um invasor pode reduzir significativamente a velocidade da rede ao criar blocos que levam muito tempo para serem verificados.
  • CVE-2017-12842: Essa vulnerabilidade pode fazer com que carteiras leves de Bitcoin pensem que receberam um pagamento quando não o receberam, o que representa um risco para clientes SPV (Simplified Payment Verification).

Essas discussões enfatizam a necessidade de atualizações coordenadas e apoiadas pela comunidade para o protocolo do Bitcoin. A pesquisa em andamento em torno de um soft fork de limpeza de consenso procura abordar vulnerabilidades latentes de maneira unificada e eficiente, garantindo a robustez e a segurança contínuas da rede Bitcoin.

Garantir a segurança do software é um esforço contínuo que exige monitoramento e atualizações contínuas. Isso se cruza com o debate mais amplo sobre a ossificação do Bitcoin, em que a manutenção do protocolo principal inalterado é vista como essencial para a estabilidade e a confiança. Alguns apoiam mudanças mínimas para reduzir os riscos, enquanto outros acreditam que são necessárias atualizações periódicas para melhorar a segurança e a funcionalidade.

A nova política de divulgação do Bitcoin Core busca equilibrar esses pontos de vista, garantindo que todas as atualizações essenciais sejam comunicadas de forma eficaz e gerenciadas com responsabilidade.

Componente de compartilhamento social

Baixe a Blink

Comece a receber e enviar bitcoin agora mesmo

Siga-nos