比特幣核心更新將內存耗盡漏洞從3.2GB縮減至僅3MB

  |  

比特幣的軟件核心迎來了數月以來最大規模的更新,此次更新的重點在於速度和安全性。最新的比特幣核心更新版本 32.0 已於 2026 年 9 月 14 日發佈了 v32.0rc1 版本,正式版預計將於 2026 年 10 月 10 日左右發佈。對於數千個依賴比特幣核心獨立驗證交易的節點運營商、錢包開發者和交易所而言,此次更新帶來了更快的區塊檢查速度、更智能的費用估算器,以及兩個此前已悄然集成在軟件新組件中的安全補丁。

要點總結

  • Bitcoin Core 32.0 在開發者於 2026 年 9 月 14 日將 v32.0rc1 標記爲正式版後進入候選版本測試階段,最終版本計劃於 2026 年 10 月 10 日發佈。
  • 該更新默認通過八個並行工作線程讀取數據庫信息來加快區塊驗證速度,而不會改變比特幣生成區塊的速度。
  • 四個錢包命令現在默認使用較新的PSBT 版本 2格式進行部分簽名交易,而舊格式仍可根據要求提供。
  • 開發人員修復了一個錢包命名缺陷,該缺陷可能會在非 Windows 節點上觸發不必要的命令,此外還修復了 2026 年 9 月 5 日合併到新 HTTP 服務器中的內存耗盡錯誤。
  • 修復後,在 90 秒的測試窗口內,未經身份驗證的內存增長從大約 3.2 GB 減少到大約 3 MB。

Bitcoin Core 32.0 進入候選版本測試階段

Bitcoin Core 32.0 目前正處於穩定版發佈前的最後測試階段。開發者於 2026 年 9 月 14 日發佈了首個候選版本 v32.0rc1,項目發佈計劃仍將最終版本的發佈日期定在 2026 年 10 月 10 日,但該時間表可能會根據測試結果進行調整。此次Bitcoin Core 更新不會觸及比特幣的共識規則,這意味着它只是改變了軟件的運行方式,而不會改變網絡對哪些交易或區塊視爲有效的看法。

Bitcoin Core 是一款軟件,它允許計算機自行根據網絡規則檢查比特幣交易和區塊,而無需依賴第三方的驗證。開發人員在 8 月下旬凍結了功能開發,僅保留髮布前所需的修復,並在候選版本發佈後將 32.x 分支從主開發分支中分離出來。此外,該項目還在候選版本發佈後的第二天開設了一個專門的反饋論壇,供測試人員使用,並邀請節點運營商、錢包開發者和其他用戶在軟件最終定稿發佈穩定版本之前提交問題。

塊驗證性能改進

此版本的主要性能改進在於,節點在檢查區塊的同時,可以並行地從磁盤拉取數據。Bitcoin Core 32 現在可以使用多個工作線程同時從其 chainstate 數據庫中獲取之前的交易輸出(稱爲 prevouts),而不是像以前那樣一次只能獲取一個線程。默認值爲 8 個線程,但運維人員可以通過新的設置將其增加到 16 個線程,或者完全關閉並行獲取功能。

節點需要這些預先驗證結果來確認正在花費的代幣確實存在,並且尚未被其他地方使用。通過將數據庫工作分散到多個線程上,此次更新減少了節點等待磁盤讀取的時間,這對於仍在追趕區塊鏈或運行在較慢存儲設備上的機器尤爲重要。關鍵在於,這項更改加快了節點驗證已存在區塊的速度,而不會影響新區塊的生成速度。

32 版本還改進了 Bitcoin Core 的交易費用估算方式。此前,該軟件的主要費用估算器幾乎完全依賴於已打包到近期區塊中的交易費用。此次更新新增了第二個估算器,它會查看當前位於內存池(mempool,即等待打包到區塊中的未確認交易池)中的交易費用。當兩種方法都能得出有效結果時,軟件默認推薦較低的值,這樣一來,一旦網絡擁堵緩解,費用估算值就能更快下降,而不會因爲歷史數據費用較高而滯後。偏好舊方法的應用程序仍然可以通過新增的配置選項直接使用。

錢包功能更新

PSBT 版本 2 成爲新的默認版本

現在,四個與錢包相關的命令:createpsbt、walletcreatepsbt、converttopsbt 和 psbtbumpfee,將默認生成更新的 PSBT 版本 2 格式。部分簽名比特幣交易 (PSBT) 是錢包、應用程序和硬件簽名設備在支付廣播到網絡之前相互傳遞交易數據的方式。將這四個命令升級到新標準旨在改進整個生態系統中這種數據交接方式。

不過,向後兼容性並未完全消失。仍然需要舊版 PSBT 格式的應用程序可以通過添加版本參數來顯式請求,這使得開發人員有時間在不破壞現有設置的情況下,針對版本 2 測試他們的系統。此次發佈還新增了一些小型錢包工具,包括一個可以導出僅供查看的錢包文件的命令,該文件包含公共數據和交易歷史記錄,但不會泄露私鑰。

Bitcoin Core 32.0 中的關鍵安全修復

本次版本更新中有兩個安全補丁尤爲突出,而且這兩個補丁都在造成實際損害之前就被發現並修復。它們共同體現了我們持續默默進行的加固工作,正是這種工作防止了比特幣節點漏洞在軟件廣泛發佈後演變成更大的問題。

非Windows系統上的錢包名稱漏洞已修復

自 Bitcoin Core 24.0 版本發佈以來,運行非 Windows 系統的 Bitcoin Core 就存在這個漏洞。當獲得錢包創建權限後,已認證用戶可以分配一個包含特殊替換字符的精心構造的名稱。如果節點還配置了 walletnotify 功能(該功能會在每次錢包交易發生時自動運行選定的命令),那麼這個精心構造的名稱可能會觸發在託管節點的計算機上執行不必要的命令。Bitcoin Core 32 通過將錢包名稱嚴格視爲字面文本並拒絕包含某些相對路徑元素的錢包名稱來彌補這一漏洞。儘管該攻擊需要相當特定的配置才能奏效,但這仍然是比特幣錢包安全性的重要提升。

新版 HTTP 服務器修復了內存耗盡漏洞

第二個修復方案更爲複雜,它針對的是比特幣核心重寫的HTTP服務器。該組件負責處理來自連接到節點的其他應用程序的請求,並在32版本中取代了基於libevent的舊服務器。貢獻者Matthew Zipkin(網名pinheadmz)在使用Moonshot AI的Kimi K3模型(比特幣紅隊也使用同一款AI工具來搜尋比特幣軟件中的漏洞)對新服務器進行審計後提交了該補丁。審計發現,服務器可以在處理先前請求的同時,繼續接收來自單個連接的數據,導致內存佔用速度超過服務器的清理速度。

Zipkin 最初的評估將風險限制在能夠保持請求活動的已認證客戶端上。但在審查補丁的過程中,GitHub 用戶 jeanpablojp 發現,通過 Bitcoin Core 的 REST 接口發起的未經認證的請求也會觸發同樣的內存增長,這意味着利用此漏洞無需登錄憑證。一項測試顯示,16 個未經認證的 REST 連接在大約一分鐘內將節點的內存使用量從 46 MB 增加到大約 3 GB。在修復此漏洞後,同樣的測試在 90 秒內僅增加了約 3 MB 的內存使用量,而補丁修復前則增加了 3.2 GB。

該修復於 2026 年 9 月 5 日合併,早於候選發佈版本,這意味着這個缺陷實際上從未出現在任何穩定的 Bitcoin Core 版本中。這個時間點至關重要:由於重寫的 HTTP 服務器尚未發佈,該漏洞是在內部審查期間發現的,而不是在部署到生產節點之後才被發現的。

背景:比特幣生態系統中的相關安全補丁

比特幣核心的修復程序與比特幣核心及其相關軟件近幾周來需要的一系列更廣泛的安全補丁同時發佈。比特幣的軟件層是由多個獨立維護的項目組成的,其中一個項目的漏洞對用戶的影響可能與核心驗證軟件本身的缺陷同樣重要。

硬件錢包和閃電網絡軟件都面臨着各自的修復難題

硬件錢包製造商 BitBox 在 8 月份修復了兩個嚴重的固件漏洞,該公司表示,在修復程序發佈之前,沒有證據表明這兩個漏洞已被利用。與此同時,閃電支付軟件 Core Lightning 的開發人員在審查了人工智能生成的漏洞報告後,確認了自身軟件也存在安全漏洞,並警告節點運營商在修復程序準備就緒期間進行升級或切換到離線模式。這些案例,連同 Bitcoin Core 的補丁,都表明人工智能輔助審計工具正逐漸成爲比特幣軟件生態系統自我檢查漏洞的常規手段,以防止問題蔓延到實際網絡中。

常問問題

Bitcoin Core 32.0 的最終版本預計何時發佈?

開發人員計劃在 2026 年 10 月 10 日左右發佈 Bitcoin Core 32.0,但具體時間可能會根據測試情況而有所變化。

Bitcoin Core 32.0 在區塊驗證方面帶來了哪些改進?

它通過跨多個工作線程並行讀取數據庫信息來加快塊驗證速度,而不會影響塊的生產速度。

Bitcoin Core 32.0 解決了哪些安全問題?

此次更新修復了一個漏洞,該漏洞允許精心構造的錢包名稱在非 Windows 節點上觸發命令,並修復了新 HTTP 服務器中影響已認證和未認證客戶端的內存耗盡錯誤。

Bitcoin Core 32.0 對錢包命令做了哪些更改?

現在,四個錢包命令默認使用較新的 PSBT 版本 2 格式進行部分簽名交易,同時保持向後兼容性,允許在需要時使用舊版本。

本文由人工智能輔助生成,並經編輯團隊審覈。

推薦閱讀

相關文章

Block申請銀行牌照以提供比特幣和穩定幣託管服務

傑克·多西的支付公司 Block 已正式邁出進軍受監管加密貨幣託管領域的一步,向美國貨幣監理署提交申請,擬成立一家新的國家信託銀行。這家名爲Builders Bank & Trust, NA 的擬建實體將爲 Block 提供一條在聯邦監管下提供比特幣穩定幣託管服務的途徑。

山寨幣在幣安上的交易量佔比超過65%,但季節指數仍顯示未到山寨季

上週幣安交易所發生了一件不同尋常的事:比特幣一度不再是市場焦點。根據Cryptoquant 8月25日發佈的數據,隨着加密貨幣市場整體走高,交易者紛紛湧入小額代幣,山寨幣的交易量飆升至兩年來的最高水平。要點總結據 Cryptoquant 數據顯示,山寨幣佔幣安交易量的 65%,這是兩年來的最高比例。

BitBox固件漏洞已修復,而Coldcard的漏洞導致1.15億美元比特幣被盜

一家瑞士硬件錢包製造商剛剛爲比特幣社區帶來了一則難得的安全利好消息,而且時機恰到好處。BitBox披露並修復了一個BitBox固件漏洞,該漏洞可能讓攻擊者誘騙用戶安裝惡意固件並盜取其資金。但該公司表示,他們在任何人損失一聰之前就發現了這個漏洞。

MARA比特幣銷售額達16.3億美元,債務降至24億美元

MARA Holdings在2026年上半年做了一件很少有比特幣礦工嘗試過的大規模舉動:拋售大量比特幣儲備,同時以剩餘比特幣爲抵押進行借貸。根據該公司8月6日向美國證券交易委員會提交的10-Q表格,這家納斯達克上市的礦工在1月至6月期間拋售了約23,093枚比特幣,套現約16.3億美元。

H100比特幣收購使國庫儲備升至3,506 BTC,位列歐洲第二

瑞典上市的健康科技公司H100集團,如今已轉型爲比特幣資產持有者,近日完成了一筆被市場觀察人士稱爲史無前例的交易:交易雙方均以比特幣全額支付。H100通過比特幣收購了兩家挪威公司Moonshot和Never Say Die,使其比特幣持有量增至3506枚,瞬間改變了H100在歐洲企業比特幣持有者中的地位。

摩根大通:比特幣受制於《戰略法案》和《清晰法案》,這意味着什麼?

根據摩根大通最近的一份內部研究報告,2026 年下半年比特幣價格的走勢將主要取決於 Strategy 的融資策略和《清晰法案》的進展。該文件並未公開,但其內容卻已泄露給媒體。摩根大通對比特幣價格的這一新立場,其語氣明顯比以往更加謹慎,反映了加密貨幣市場中創新、監管需求和銀行業傳統利益之間持續存在的緊張關係。