InicioCriptovaluteParche de software crítico de Decred corrige error de consenso y bloquea...

Parche de software crítico de Decred corrige error de consenso y bloquea ataque de desanonimización

Decred ha lanzado un parche de software crítico que cierra una vulnerabilidad de seguridad a nivel de consenso y bloquea una forma en que los atacantes podrían haber desenmascarado a los usuarios que mezclan sus monedas en la red. La actualización obligatoria, versión 2.1.6, se publicó después de que Decred señalara el problema en una publicación en X el 19 de agosto, instando a cada operador de nodo, minero, exchange y titular de monedero a actualizar sin demora. Para un proyecto construido en parte sobre la mezcla de transacciones que preservan la privacidad, un fallo que afecta tanto a las reglas de consenso como a las garantías de anonimato es tan grave como puede ser.

Puntos clave

  • Decred lanzó el parche obligatorio v2.1.6, que corrige una vulnerabilidad crítica de consenso en dcrd y dcrwallet.
  • La actualización evita un posible ataque periódico de desanonimización vinculado al sistema de mezcla de transacciones CoinShuffle++ de Decred.
  • También se parchearon varias rutas de ataque de denegación de servicio en la red y debilidades en la validación SPV.
  • Los usuarios con software antiguo corren el riesgo de terminar en una bifurcación de red diferente si omiten la actualización.
  • El paquete de parches incluye 23 commits, 20 archivos modificados y contribuciones de los desarrolladores Dave Collins, Jamie Holdstock y Josh Rickmar.

Decred lanza parche obligatorio para corregir vulnerabilidad crítica de consenso

La respuesta breve sobre por qué esta actualización es importante: Decred clasificó el error subyacente como una vulnerabilidad crítica de consenso, lo que significa que podría afectar la forma en que los nodos se ponen de acuerdo sobre el estado de la propia cadena de bloques. Esa es la categoría de mayor gravedad que un proyecto de cadena de bloques puede asignar, ya que los errores de consenso atacan el mecanismo central que mantiene a cada nodo sincronizado en el mismo libro mayor.

Según las notas de la versión de Decred, el parche se aplica a dcrd, el software de nodo completo del proyecto, junto con cambios correspondientes implementados para dcrwallet. La publicación de GitHub para la v2.1.6 muestra 23 commits que abarcan 20 archivos, con desarrolladores añadiendo 795 líneas de código y eliminando 392. Dave Collins, Jamie Holdstock y Josh Rickmar figuran como colaboradores en la versión de dcrd.

Por qué la actualización es obligatoria

El aviso de Decred dejó claro que esto no es una actualización opcional. Los nodos que permanezcan en versiones antiguas corren el riesgo de operar en una bifurcación de red diferente al resto del ecosistema, separándose efectivamente de la cadena que todos los demás están ejecutando. El proyecto señaló específicamente a los participantes individuales, Proveedores de Servicios de Votación, mineros de prueba de trabajo y exchanges que ejecutan infraestructura de red como grupos para los que la actualización tiene mayor peso. Decred no ha publicado un desglose técnico paso a paso de cómo se podría haber explotado el fallo de consenso, y sus notas de la versión no llegan a confirmar si la vulnerabilidad fue explotada en la práctica antes de que se lanzara el parche.

En el momento en que Decred publicó su anuncio en X, la versión para Windows de su software de monedero Decrediton aún no estaba disponible; el proyecto dijo que esperaba ese lanzamiento en el plazo de un día. La página actual de GitHub de la v2.1.6 ahora incluye paquetes para Windows junto con las versiones existentes para Linux y macOS, y los usuarios pueden verificar sus descargas frente a los hashes SHA-256 y los archivos de firma proporcionados con cada versión.

El parche bloquea el riesgo de desanonimización en la mezcla de transacciones y ataques de red

Más allá de la corrección de consenso, este parche de software crítico también aborda una amenaza más sutil: un posible ataque periódico de desanonimización que podría haber erosionado las garantías de privacidad que el sistema de mezcla de Decred está diseñado para proporcionar. La mezcla de transacciones de Decred se basa en combinar las salidas de múltiples participantes para que las monedas individuales no puedan rastrearse fácilmente hasta sus propietarios originales, y cualquier vía de desanonimización socava todo ese planteamiento.

Las correcciones del protocolo de mezcla evitan la desanonimización periódica

La corrección se dirige directamente al proceso de mezcla, cerrando una ruta que podría haber expuesto periódicamente las identidades de los participantes durante una sesión de mezcla en lugar de requerir un único fallo catastrófico.

Correcciones a nivel de red para DoS y pares maliciosos

Por separado, los desarrolladores parchearon varias posibles rutas de ataque de denegación de servicio en la red, junto con lagunas en la validación SPV que de otro modo podrían haber permitido que pares maliciosos interfirieran en cómo la red procesa y verifica las transacciones. En conjunto, estos cambios reducen el número de formas en que un actor malintencionado podría interrumpir las operaciones de los nodos o explotar debilidades en la forma en que los pares se comunican a través de la red Decred.

La actualización del monedero refuerza la privacidad de la mezcla y las protecciones SPV

En el lado del monedero, dcrwallet v2.1.6 introduce cambios que determinan directamente si los clientes antiguos y nuevos aún pueden trabajar juntos durante las sesiones de mezcla. La versión corta: no pueden, por diseño, y eso es intencional.

Cambios en mixclient y emparejamiento de sesiones

La versión del monedero actualiza específicamente el protocolo mixclient para evitar el ataque de desanonimización descrito anteriormente, y eleva la versión de emparejamiento utilizada para establecer la compatibilidad entre participantes en una sesión de mezcla. En la práctica, esto significa que los monederos que ejecutan la v2.1.6 no mezclarán transacciones con monederos antiguos sin parchear, y los monederos sin parchear no serán aceptados en sesiones ejecutadas por clientes actualizados. Por eso Decred exige que todos los usuarios de dcrwallet actualicen, no solo los operadores de nodos.

Los desarrolladores también corrigieron un error de asignación de culpa dentro de las sesiones de mezcla. Anteriormente, un par de mezcla que iniciara de forma indebida una acusación de culpa contra otro participante podía evitar ser culpado él mismo, una laguna que socavaba la responsabilidad dentro del protocolo de mezcla. Una corrección relacionada aborda cómo se eliminan los mensajes del mixpool una vez que expira una sesión de mezcla.

Validación de firmas SPV y raíz de Merkle

La Verificación Simplificada de Pagos, o SPV, permite que los monederos ligeros comprueben la actividad de la cadena de bloques sin ejecutar un nodo completo, lo que hace que las comprobaciones de validación sean especialmente importantes para esos clientes. Con el parche, dcrwallet ahora se niega a registrar una transacción si la verificación de la firma falla para salidas gastadas que pertenecen al monedero. Los pares SPV que anuncien una transacción con entradas que parezcan gastar salidas propiedad del monedero pero que fallen en la verificación del script de firma ahora serán desconectados de inmediato. Los desarrolladores también añadieron la validación de la raíz de Merkle que faltaba para los bloques procesados mientras un monedero se ejecuta en modo SPV, una comprobación que antes estaba ausente en esa ruta de verificación.

Las herramientas de privacidad de Decred y su posicionamiento en el mercado

El sistema de mezcla de Decred se ejecuta sobre CoinShuffle++, conocido como CSPP, que anonimiza las direcciones de salida combinando las transacciones de múltiples participantes mientras gestiona las salidas de cambio por separado para limitar los vínculos entre monedas mezcladas y no mezcladas. El protocolo se puso en marcha por primera vez en la red principal de Decred en agosto de 2019, y también se utiliza para la compra de tickets mezclados, anonimizando las salidas de las transacciones divididas antes de que se gasten en las compras de tickets de prueba de participación de Decred.

Esa funcionalidad de privacidad mantiene a DCR anclado en conversaciones más amplias sobre criptomonedas centradas en la privacidad, especialmente a medida que los exchanges y los reguladores evalúan cómo tratar estos activos. Un análisis de mayo de 2026 sobre un ETF de monedas de privacidad de crypto.news señaló las funciones de transacciones protegidas de Decred al examinar cómo podrían comportarse los tokens orientados a la privacidad bajo los marcos regulatorios y de custodia de EE. UU. DCR también se ha movido en ocasiones junto con el mercado más amplio de tokens de privacidad: durante un rally en enero de 2026, el token ganó aproximadamente un 60% en siete días junto con una mayor demanda de Monero, Dash y otros activos relacionados con la privacidad.

La política de los exchanges hacia estos tokens ya ha cambiado antes. Binance revirtió un plan de 2023 para excluir de cotización varias criptomonedas relacionadas con la privacidad en partes de Europa, y finalmente mantuvo disponibles Decred, Dash, Zcash, PIVX, Navcoin, Secret y Verge en Francia, Italia, Polonia y España, incluso cuando las restricciones se mantuvieron para otros activos. En el plano del software, la propia documentación de Decred señala que los monederos móviles no admiten la mezcla de privacidad ni la participación en prueba de participación, dirigiendo a los usuarios que desean esas funciones hacia el software de monedero de escritorio. La versión v2.1.6 actualmente se distribuye con paquetes Decrediton para Linux, macOS y Windows, con herramientas de línea de comandos disponibles por separado a través de dcrinstall.

Preguntas frecuentes

¿Por qué el parche Decred v2.1.6 es obligatorio?

Porque no actualizar podría hacer que los nodos operen en diferentes bifurcaciones de la red debido a una vulnerabilidad crítica de consenso.

¿Cómo mejora el parche la privacidad de la mezcla de transacciones?

Al actualizar el protocolo mixclient y elevar las versiones de emparejamiento de sesión, el parche evita un ataque periódico de desanonimización.

¿Qué riesgos de seguridad de red aborda el parche más allá de la desanonimización?

Corrige varias rutas potenciales de ataque de denegación de servicio en la red y evita que pares maliciosos exploten la red.

¿Se requiere que todos los usuarios actualicen también sus monederos?

Sí, todos los usuarios de dcrwallet deben actualizar a la v2.1.6, ya que los monederos antiguos ya no serán compatibles con las sesiones de mezcla ejecutadas por clientes actualizados.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Por qué el parche Decred v2.1.6 es obligatorio?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Porque no actualizar podría hacer que los nodos operen en diferentes bifurcaciones de la red debido a una vulnerabilidad crítica de consenso.»}},{«@type»:»Question»,»name»:»¿Cómo mejora el parche la privacidad de la mezcla de transacciones?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Al actualizar el protocolo mixclient y elevar las versiones de emparejamiento de sesión, el parche evita un ataque periódico de desanonimización.»}},{«@type»:»Question»,»name»:»¿Qué riesgos de seguridad de red aborda el parche más allá de la desanonimización?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Corrige varias rutas potenciales de ataque de denegación de servicio en la red y evita que pares maliciosos exploten la red.»}},{«@type»:»Question»,»name»:»¿Se requiere que todos los usuarios actualicen también sus monederos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Sí, todos los usuarios de dcrwallet deben actualizar a la v2.1.6, ya que los monederos antiguos ya no serán compatibles con las sesiones de mezcla ejecutadas por clientes actualizados.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST