Bitcoin Core のマイナー向けリモート実行コードの脆弱性、未アップグレードのノードが43%

Bitcoin Core漏洞

Protos が5月5日に報じたところによると、Bitcoin Core の開発者が公式サイト上で、高危険な脆弱性 CVE-2024-52911 を公表した。 この脆弱性により、マイナーは特製ブロックを掘ることで、他のユーザーのノードを遠隔でクラッシュさせ、さらに特定の条件下でコードを実行できる。 ビットコインのフルノードはアップグレードが任意のため、現時点でも約43%のノードが脆弱性のある旧バージョンのソフトウェアを動かしていると推定されている。

脆弱性の技術的詳細

Bitcoin Core の公式発表および Protos の5月5日の報道によれば、CVE-2024-52911 は「使用後解放(Use-After-Free)」というメモリ安全性の脆弱性であり、Bitcoin Core の並行スクリプト検証メカニズムに存在する。 ブロック検証の期間中、Bitcoin Core は取引入力データを事前に計算してキャッシュし、その後スクリプト検証作業をバックグラウンドの実行スレッドへ割り当てる。 そして、バックグラウンドのスクリプト実行スレッドが、CScriptCheck により破棄されたキャッシュデータを読み取ってしまうと、遠隔のコード実行が発生する可能性がある。

Bitcoin Core の開発者 Niklas Gögge は、これは Bitcoin Core の歴史上初めての「メモリ安全性問題」に関する脆弱性だと述べた。 Bitcoin Core の公式発表では、この脆弱性の修正によってビットコインの合意(コンセンサス)ルールは変更されないことが確認されている。

Protos の報道によると、この攻撃には、マイナーがブロック報酬を得られない無効ブロックの採掘に大量の計算能力を投入する必要があり、コストは非常に高い。 そのため Bitcoin Core の公式発表は、この脆弱性が実際に悪用されたことは、おそらく過去に一度もなかったと考えている。

責任ある開示のタイムライン

Bitcoin Core の公式発表および Protos の5月5日の報道によれば、CVE-2024-52911 の開示タイムラインは以下のとおり。

2024年11月:開発者 Cory Fields が脆弱性を発見し、非公開で報告

2024年11月(発見から4日後):Pieter Wuille が修正案の PR #31112 を提出

2024年12月:PR #31112 が本番環境に統合

2025年4月:Bitcoin Core v29.0 がリリースされ、修正案を含む

2026年4月19日:脆弱性のある最後のバージョン系列(28.x)の保守が停止

2026年5月5日:Bitcoin Core が公式サイトでこの脆弱性を公表

現在の修正状況

Protos の5月5日の報道によると、ビットコインのフルノードが任意のアップグレードとなっており、更新が自動で実行されないため、現在も約43%のビットコイン・ノードが v29 以前の脆弱性のあるバージョンを稼働させていると推定されている。 Bitcoin Core は、ノード運営者に対し v29.0 またはそれ以降のバージョンへのアップグレードを推奨している。

よくある質問

CVE-2024-52911 はビットコイン・ノードにどのような影響がありますか?

Bitcoin Core の公式発表によれば、CVE-2024-52911 により、マイナーは特製ブロックを掘ることで、Bitcoin Core 0.14.1 から 28.4 までのバージョンのノードを遠隔でクラッシュさせ、さらに特定の条件下で遠隔コードを実行できる。 この脆弱性の修正によって、ビットコインの合意ルールは変更されない。

ノード運営者は CVE-2024-52911 にどう対応すべきですか?

CVE-2024-52911 の影響を受けるバージョンは Bitcoin Core 0.14.1 から 28.4 までであり、ノード運営者は v29.0 またはそれ以降のバージョンへアップグレードするべきである。 脆弱性のある最後の 28.x バージョンは、2026年4月19日に保守が停止している。

CVE-2024-52911 は実際に悪用されたことがありますか?

Bitcoin Core の公式発表および Protos の5月5日の報道によれば、この攻撃には、マイナーが大量の計算能力を使って、ブロック報酬を得られない無効ブロックを掘る必要があるため、コストが非常に高い。 Bitcoin Core は、この脆弱性が過去に実際に悪用されたことは、おそらく一度もなかったと考えている。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

エリック・トランプ、先のビットコイン軽視の後にJPMorganが方針転換したことを批判

エリック・トランプは、アメリカン・ビットコインの共同創業者であり、米国大統領の息子として、これまで伝統的な機関投資家の企業がビットコインを受け入れる方向へ転換していることについてコメントした。彼の発言は、以前はそれを退けていたJPMorganや同様の機関におけるスタンスの転換を示している。

GateNews12分前

プロジェクト・イレブンは、Qデーが2030年までに早くも発生し、リスクにさらされる可能性のあるビットコインが690万BTCに上ると警告している

プロジェクト・イレブンの水曜レポートによると、量子コンピューターは2030年という早い時期から現代の暗号化を破れる可能性があり、スタートアップは、特定の条件下で、価値が5,600億ドル超となるビットコイン690万枚が量子リスクにさらされる可能性があると見積もっている。 ポスト量子セキュリティに重点を置くスタートアップ

GateNews16分前

コア・サイエンティフィック、ビットコイン・マイナーのポラリスを4億2100万ドルで買収し、AIデータセンター事業を拡大

The Blockによると、Core Scientificは本日(5月6日)約4億2100万ドルでPolaris DS LLCを買収し、オクラホマ・ガス&エレクトリックと440メガワットの電力契約を確保して、AIおよび高性能コンピューティングのホスティング事業を拡大することになった。オクラホマ州にあるPolaris施設は

GateNews4時間前

時価総額で上位3つの暗号資産、今日の最大で最大36%上昇。ZECがリードし、TONは25.24%上昇

CoinMarketCapのデータによると、本日(5月6日)時価総額上位100の暗号通貨の中で最も値上がりした上位3銘柄は、Zcash(ZEC)で36%上昇して$586.42、Toncoin(TON)で25.24%上昇して$2.3、そしてDash(DASH)で21.47%上昇して$55.22でした。

GateNews4時間前

クリーン・スパークのCTO:AI/HPCインフラにはビットコインマイニングよりも多くのネットワークリソースが必要

CoinDeskのインタビューによると、CleanSparkの最高技術責任者(CTO)であるテイラー・モニグは、ビットコインのマイニングからAI/HPCインフラへ移行するには、より多くの冗長性が必要で、即興性はより少なくて済むと述べた。「1つのラックのネットワークファイバーは、ビットコインのマイニング施設全体に匹敵する」モニグ

GateNews4時間前

21Sharesはロンドン証券取引所にて、戦略型利回りETNを上場し、利回り11.50%を提供します

The Blockによると、21Sharesは水曜日(5月6日)、ロンドン証券取引所で戦略利回りETN(STRC)を立ち上げた。これは、同社のビットコイン重視のリザーブ方針に連動するStrategy Inc.の無期限優先株式に連動する。Strategyは、818,334 Bで世界最大の法人ビットコイン保有者である

GateNews4時間前
コメント
0/400
コメントなし