Novos lançamentos corrigem a vulnerabilidade de exaustão de memória no Zcash

Novos lançamentos corrigem a vulnerabilidade de exaustão de memória no Zcash

New releases fix memory exhaustion vulnerability in Zcash, strengthening the code and protecting user privacy. Immediate updates recommended.

April 9, 2023· 2 min read
3 score

As versões 5.3.3 e 5.4.2 fortalecem o código zcashd e corrigem vulnerabilidades herdadas do Bitcoin Core que podem ter afetado mais de 280 cadeias, de acordo com a empresa de segurança blockchain Halborn .

Não temos evidências de que tenha ocorrido uma exploração na rede Zcash, e esses bugs não comprometem a privacidade do usuário ou afetam o fornecimento de Zcash. Como sempre, se você notar qualquer atividade incomum em seu nó, informe-a para security@z.cash.

Todos os operadores de nó Zcash em 5.3.1 ou 5.3.2 devem atualizar para 5.3.3 imediatamente, e todos os operadores de nó Zcash em 5.4.0 ou 5.4.1 devem atualizar para 5.4.2 imediatamente. Binários pré-construídos e pacotes Debian estarão disponíveis nas próximas horas.

As vulnerabilidades, descobertas por Halborn em uma auditoria de 2022 da Dogecoin, foram divulgadas pela primeira vez à ECC e aos colaboradores de outras redes afetadas em 14 de fevereiro, e mais detalhes foram retransmitidos em uma ligação de 17 de fevereiro. A ECC iniciou nosso processo de segurança imediatamente e começou a coordenar com ZecSec.com, a equipe de segurança independente financiada pela comunidade Zcash, e com a Zcash Foundation, que analisou o impacto no zebrad, sua própria implementação de um nó Zcash. Também contatamos Horizen, Komodo e outras equipes com as quais temos acordos de divulgação.

Em poucos dias, tínhamos patches zcashd prontos para testes de terceiros, mas os lançamentos públicos foram adiados para permitir que outros projetos concluíssem suas próprias correções e para permitir comunicações coordenadas, dada a natureza sensível.

Halborn descobriu que os bugs poderiam permitir que um invasor utilizasse mensagens de rede ponto a ponto para preencher a memória de um nó e travá-lo. Ao travar os nós de mineração de outras pessoas, um invasor poderia reduzir, em cerca de metade, a quantidade de hashpower necessária para montar um ataque de 51% na rede Zcash. Um ataque bem-sucedido de 51% poderia ser usado para executar um ataque de gasto duplo, o que poderia resultar na perda de fundos dos usuários que receberam transações dos invasores. Não temos motivos para acreditar que a rede Zcash esteja atualmente vulnerável a um ataque de 51% - com ou sem o "meio desconto" no custo do ataque - mas, com muita cautela, fortalecemos os nós zcashd para que eles não podem ser travados usando este bug.

A ECC tem um histórico de respostas rápidas e coordenadas a incidentes como esse e é conhecida por fornecer tecnologia segura e protegida para usuários Zcash e outros projetos voltados para a privacidade. Para nossas últimas notícias e atualizações de produtos, siga @electriccoinco no Twitter.

Related Articles