Безопасность Bitcoin Core · 2024–2026

Исправили сначала, рассказали позже: CVE-2024-52911

Опасная ошибка могла позволить специально созданному блоку аварийно завершить работу узлов. Разработчики скрытно подготовили исправление, выпустили его и раскрыли детали после завершения поддержки уязвимой ветки.

Ошибка времени жизни данных

В версиях Bitcoin Core начиная с 0.14.0 и до 29.0 при проверке особым образом составленного недействительного блока фоновые потоки могли обратиться к уже освобождённой памяти.

Атакующему потребовалось бы создать блок с достаточным доказательством работы. Возможным результатом было удалённое падение узлов; разработчики оценили проблему как уязвимость высокой серьёзности.

Частное сообщение

2 ноября 2024 года Cory Fields из MIT DCI конфиденциально сообщил об ошибке и предложил способ её устранения. Через четыре дня Pieter Wuille добавил обход проблемы в уже открытую работу над кодом, не раскрывая уязвимость публично.

Исправление объединили с основной кодовой базой 3 декабря 2024 года и выпустили в Bitcoin Core 29.0 12 апреля 2025 года.

Почему подробности ждали

Немедленная публикация дала бы потенциальному атакующему сведения, пока большинство операторов узлов ещё использовали уязвимые версии. Поэтому полное описание задержали.

19 апреля 2026 года последняя уязвимая ветка 28.x завершила поддержку. 5 мая Bitcoin Core опубликовал описание, оценку серьёзности, авторство находки и временную шкалу исправления.

Это не изменение правил Биткоина

Ошибка находилась в реализации проверки блоков, а не в запланированной эмиссии или правилах владения BTC. Но массовое падение узлов могло нарушить доступность сети для их операторов.

История напоминает: протокол и программа связаны, но не тождественны. Даже при неизменных правилах конкретная реализация может содержать ошибки управления памятью.

Урок процесса

Ценность события не только в найденной ошибке. Сохранилась последовательность действий: ответственное сообщение, скрытое исправление, выпуск безопасной версии, окончание поддержки старой ветки и публичное раскрытие.

Так прозрачность стала не мгновенной публикацией опасных деталей, а проверяемым отчётом после снижения практического риска.

Прозрачность в безопасности не всегда означает немедленно рассказать всё: иногда сначала нужно дать сети время установить исправление.

Проверить официальное раскрытие

  1. Официальное раскрытие CVE-2024-52911 и хронология исправления

Техническое описание намеренно не содержит инструкций по воспроизведению уязвимости. Пользователям следует применять поддерживаемые версии Bitcoin Core.

Если не указано иное, текст, выводы, структура и редакционная компоновка созданы редакцией проекта. Факты, цитаты и материалы источников принадлежат их авторам и правообладателям.

Вернуться к рубрике