أصدرت Decred تصحيحًا برمجيًا حرجًا يغلق ثغرة أمنية على مستوى الإجماع ويغلق طريقة كان بإمكان المهاجمين من خلالها كشف هوية المستخدمين الذين يخلطون عملاتهم على الشبكة. التحديث الإلزامي، الإصدار 2.1.6، أصبح متاحًا بعد أن أشارت Decred إلى المشكلة في منشور على منصة X بتاريخ 19 أغسطس، وحثّت كل مشغّل عقدة وعامل تعدين ومنصة تداول وحامل محفظة على الترقية دون تأخير. بالنسبة لمشروع مبني جزئيًا على خلط المعاملات للحفاظ على الخصوصية، فإن خللًا يمس قواعد الإجماع وضمانات إخفاء الهوية معًا يُعد من أخطر ما يمكن.
Summary
أهم النقاط
- أصدرت Decred التصحيح الإلزامي v2.1.6، الذي يصلح ثغرة حرجة في الإجماع تؤثر على dcrd و dcrwallet.
- يمنع التحديث هجومًا محتملًا دوريًا لإزالة إخفاء الهوية مرتبطًا بنظام خلط المعاملات CoinShuffle++ الخاص بـ Decred.
- تم أيضًا تصحيح عدة مسارات لهجمات حجب الخدمة على مستوى الشبكة ونقاط ضعف في تحقق SPV.
- المستخدمون الذين يبقون على برمجيات أقدم يواجهون خطر الانتهاء على تفرّع مختلف للشبكة إذا تخطّوا الترقية.
- تتضمن حزمة التصحيح 23 عملية إدخال (commit)، و20 ملفًا تم تغييرها، ومساهمات من المطورين Dave Collins وJamie Holdstock وJosh Rickmar.
Decred تصدر تصحيحًا إلزاميًا لإصلاح ثغرة حرجة في الإجماع
السبب المختصر لأهمية هذا التحديث: صنّفت Decred الخلل الأساسي على أنه ثغرة حرجة في الإجماع، ما يعني أنه يمكن أن يؤثر في كيفية اتفاق العقد على حالة سلسلة الكتل نفسها. هذه أعلى درجة خطورة يمكن لمشروع سلسلة كتل أن يحددها، لأن ثغرات الإجماع تضرب في صميم الآلية التي تُبقي كل عقدة متزامنة على نفس السجل.
وفقًا لـ ملاحظات الإصدار من Decred، ينطبق التصحيح على dcrd، برمجية العقدة الكاملة للمشروع، إلى جانب تغييرات مطابقة تم طرحها لـ dcrwallet. يُظهر إصدار GitHub للإصدار v2.1.6 عدد 23 عملية إدخال تغطي 20 ملفًا، مع إضافة المطورين 795 سطرًا من الشيفرة وحذف 392 سطرًا. يُنسب الفضل لكل من Dave Collins وJamie Holdstock وJosh Rickmar كمساهمين في إصدار dcrd.
لماذا الترقية إلزامية
أوضحت إشعارات Decred أن هذا ليس تحديثًا اختياريًا. فالعقد التي تبقى على الإصدارات الأقدم تخاطر بالعمل على تفرّع مختلف للشبكة عن بقية النظام البيئي، مما يؤدي فعليًا إلى الانفصال عن السلسلة التي يعمل عليها الجميع. وقد أشار المشروع بشكل خاص إلى أصحاب الحصص الأفراد، ومقدمي خدمات التصويت، وعمال تعدين إثبات العمل، ومنصات التداول التي تشغّل بنية تحتية للشبكة باعتبارهم الفئات التي تحمل الترقية أكبر قدر من الأهمية لها. لم تنشر Decred شرحًا تقنيًا تفصيليًا خطوة بخطوة لكيفية استغلال ثغرة الإجماع، كما أن ملاحظات الإصدار لا تصل إلى حد تأكيد ما إذا كانت الثغرة قد استُغلت فعليًا في البرية قبل صدور التصحيح.
في وقت نشر Decred إعلانها على X، لم يكن إصدار ويندوز من برمجية محفظتها Decrediton متاحًا بعد؛ وذكرت أن من المتوقع طرح هذا الإصدار خلال يوم واحد. تعرض صفحة GitHub الحالية للإصدار v2.1.6 الآن حزم ويندوز إلى جانب إصدارات لينكس وmacOS الموجودة، ويمكن للمستخدمين التحقق من تنزيلاتهم مقابل تجزئات SHA-256 وملفات التوقيع المرفقة مع كل إصدار.
التصحيح يمنع خطر إزالة إخفاء الهوية في خلط المعاملات وهجمات الشبكة
إلى جانب إصلاح الإجماع، يعالج هذا التصحيح البرمجي الحرج أيضًا تهديدًا أكثر دقة: هجومًا دوريًا محتملًا لإزالة إخفاء الهوية كان يمكن أن يقوّض ضمانات الخصوصية التي صُمم نظام الخلط في Decred لتوفيرها. يعتمد خلط معاملات Decred على دمج مخرجات عدة مشاركين بحيث لا يمكن تتبع العملات الفردية بسهولة إلى مالكيها الأصليين — وأي مسار لإزالة إخفاء الهوية يقوّض هذا الأساس بالكامل.
إصلاحات بروتوكول الخلط تمنع إزالة إخفاء الهوية الدورية
يستهدف الإصلاح عملية الخلط مباشرة، حيث يغلق مسارًا كان يمكن أن يكشف دوريًا عن هويات المشاركين أثناء جلسة الخلط بدلًا من أن يتطلب فشلًا كارثيًا واحدًا.
إصلاحات حجب الخدمة على مستوى الشبكة والأقران الخبيثين
بشكل منفصل، قام المطورون بترقيع عدة مسارات محتملة لـ هجمات حجب الخدمة على الشبكة، إلى جانب ثغرات في تحقق SPV كان من الممكن أن تسمح لـ الأقران الخبيثين بالتدخل في كيفية معالجة الشبكة للمعاملات والتحقق منها. معًا، تقلل هذه التغييرات عدد الطرق التي يمكن لجهة خبيثة من خلالها تعطيل عمل العقد أو استغلال نقاط الضعف في كيفية تواصل الأقران عبر شبكة Decred.
ترقية المحفظة تعزز خصوصية الخلط وحماية SPV
على جانب المحفظة، يجري dcrwallet v2.1.6 تغييرات تحدد بشكل مباشر ما إذا كان بإمكان العملاء الأقدم والأحدث الاستمرار في العمل معًا أثناء جلسات الخلط. النسخة المختصرة: لا يمكنهم ذلك، عن قصد، وهذا متعمّد.
تغييرات mixclient وإقران الجلسات
يحدّث إصدار المحفظة بروتوكول mixclient تحديدًا لمنع هجوم إزالة إخفاء الهوية الموضح أعلاه، ويرفع إصدار الإقران المستخدم لتأسيس التوافق بين المشاركين في جلسة الخلط. عمليًا، يعني هذا أن المحافظ التي تعمل على الإصدار v2.1.6 لن تخلط المعاملات مع المحافظ الأقدم غير المُرقّعة، ولن تُقبل المحافظ غير المُرقّعة في الجلسات التي يديرها عملاء محدّثون. لهذا السبب تطلب Decred من كل مستخدم dcrwallet الترقية، وليس فقط مشغلي العقد.
كما أصلح المطورون خطأ في إسناد اللوم داخل جلسات الخلط. سابقًا، كان بإمكان نظير في الخلط يطلق اتهام لوم بشكل غير صحيح ضد مشارك آخر أن يتجنب تحمّل اللوم بنفسه — وهي ثغرة تقوّض المساءلة داخل بروتوكول الخلط. ويعالج إصلاح ذو صلة كيفية إزالة الرسائل من mixpool بمجرد انتهاء صلاحية جلسة الخلط.
التحقق من توقيعات SPV وجذر ميركل
يتيح التحقق المبسط من الدفع، أو SPV، للمحافظ الخفيفة التحقق من نشاط سلسلة الكتل دون تشغيل عقدة كاملة، ما يجعل عمليات التحقق ذات أهمية خاصة لتلك العملاء. بموجب التصحيح، يرفض dcrwallet الآن تسجيل معاملة إذا فشل التحقق من التوقيع للمخرجات المنفقة التي تعود للمحفظة. سيتم الآن قطع الاتصال بأقران SPV الذين يعلنون عن معاملة تحتوي على مدخلات تبدو وكأنها تنفق مخرجات مملوكة للمحفظة لكنها تفشل في التحقق من نص التوقيع. كما أضاف المطورون تحققًا مفقودًا من جذر ميركل للكتل التي تتم معالجتها أثناء تشغيل المحفظة في وضع SPV — وهو فحص كان غائبًا سابقًا عن مسار التحقق هذا.
أدوات الخصوصية في Decred وتموضعها في السوق
يعمل نظام الخلط في Decred على بروتوكول CoinShuffle++، المعروف باسم CSPP، والذي يضفي طابعًا مجهولًا على عناوين المخرجات عن طريق دمج معاملات عدة مشاركين مع التعامل مع مخرجات الفكة (change outputs) بشكل منفصل للحد من الروابط بين العملات المخلوطة وغير المخلوطة. تم إطلاق البروتوكول لأول مرة على الشبكة الرئيسية لـ Decred في أغسطس 2019، ويُستخدم أيضًا لشراء التذاكر المخلوطة، حيث يُخفي مخرجات معاملات التقسيم قبل إنفاقها على تذاكر إثبات الحصة في Decred.
تحافظ هذه الوظيفة المتعلقة بالخصوصية على بقاء DCR في صلب النقاشات الأوسع حول العملات المشفرة التي تركز على الخصوصية، خصوصًا مع تقييم منصات التداول والجهات التنظيمية لكيفية التعامل مع هذه الأصول. أشارت دراسة تحليلية لصندوق ETF لعملات الخصوصية في مايو 2026 من موقع crypto.news إلى ميزات المعاملات المحمية في Decred أثناء بحثها في كيفية أداء الرموز الموجهة للخصوصية ضمن الأطر التنظيمية وحفظ الأصول في الولايات المتحدة. كما تحركت DCR أحيانًا مع سوق رموز الخصوصية الأوسع — ففي موجة ارتفاع في يناير 2026، ارتفع الرمز بنحو 60% خلال سبعة أيام بالتزامن مع زيادة الطلب على Monero وDash وغيرها من الأصول المرتبطة بالخصوصية.
سياسة منصات التداول تجاه هذه الرموز تغيّرت من قبل. فقد عكست Binance خطة لعام 2023 لشطب عدة عملات مشفرة مرتبطة بالخصوصية في أجزاء من أوروبا، وأبقت في النهاية Decred وDash وZcash وPIVX وNavcoin وSecret وVerge متاحة في فرنسا وإيطاليا وبولندا وإسبانيا، حتى مع استمرار القيود على أصول أخرى. وعلى صعيد البرمجيات، تشير وثائق Decred نفسها إلى أن المحافظ المحمولة لا تدعم خلط الخصوصية أو المشاركة في إثبات الحصة، موجهة المستخدمين الذين يريدون هذه الميزات إلى برمجيات المحافظ على سطح المكتب بدلًا من ذلك. يصدر إصدار v2.1.6 حاليًا حزم Decrediton لأنظمة لينكس وmacOS وويندوز، مع توفر أدوات سطر الأوامر بشكل منفصل عبر dcrinstall.
الأسئلة الشائعة
لماذا تصحيح Decred v2.1.6 إلزامي؟
لأن عدم الترقية قد يتسبب في عمل العقد على تفرّعات مختلفة للشبكة بسبب ثغرة حرجة في الإجماع.
كيف يحسّن التصحيح خصوصية خلط المعاملات؟
من خلال تحديث بروتوكول mixclient ورفع إصدارات إقران الجلسات، يمنع التصحيح هجومًا دوريًا لإزالة إخفاء الهوية.
ما مخاطر أمن الشبكة التي يعالجها التصحيح إلى جانب إزالة إخفاء الهوية؟
يصلح عدة مسارات محتملة لهجمات حجب الخدمة على الشبكة ويمنع الأقران الخبيثين من استغلال الشبكة.
هل يُطلب من جميع المستخدمين ترقية محافظهم أيضًا؟
نعم، يجب على جميع مستخدمي dcrwallet الترقية إلى الإصدار v2.1.6، إذ لن تكون المحافظ الأقدم متوافقة بعد الآن مع جلسات الخلط التي يديرها العملاء المحدّثون.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”لماذا تصحيح Decred v2.1.6 إلزامي؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لأن عدم الترقية قد يتسبب في عمل العقد على تفرّعات مختلفة للشبكة بسبب ثغرة حرجة في الإجماع.”}},{“@type”:”Question”,”name”:”كيف يحسّن التصحيح خصوصية خلط المعاملات؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”من خلال تحديث بروتوكول mixclient ورفع إصدارات إقران الجلسات، يمنع التصحيح هجومًا دوريًا لإزالة إخفاء الهوية.”}},{“@type”:”Question”,”name”:”ما مخاطر أمن الشبكة التي يعالجها التصحيح إلى جانب إزالة إخفاء الهوية؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”يصلح عدة مسارات محتملة لهجمات حجب الخدمة على الشبكة ويمنع الأقران الخبيثين من استغلال الشبكة.”}},{“@type”:”Question”,”name”:”هل يُطلب من جميع المستخدمين ترقية محافظهم أيضًا؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”نعم، يجب على جميع مستخدمي dcrwallet الترقية إلى الإصدار v2.1.6، إذ لن تكون المحافظ الأقدم متوافقة بعد الآن مع جلسات الخلط التي يديرها العملاء المحدّثون.”}}]}
تم إعداد المقال بمساعدة الذكاء الاصطناعي ومراجعته من قبل الفريق التحريري.

