Un bug controversé lié aux Bitcoin Ordinals a été ajouté à la base de données nationale américaine sur les vulnérabilités

Un bug controversé lié aux Bitcoin Ordinals a été ajouté à la base de données nationale américaine sur les vulnérabilités

La base de données nationale sur les vulnérabilités (NVD) des États-Unis, un référentiel central pour les menaces de cybersécurité, a hébergé une page concernant un bug présumé lié aux inscriptions Bitcoin le 9 décembre.

Les inscriptions, un aspect fondamental d’une fonctionnalité Bitcoin connue sous le nom d’Ordinaux, permettent la création d’objets de collection numériques similaires aux jetons non fongibles (NFT) – une fonctionnalité qui n’était généralement pas possible sur Bitcoin avant une mise à niveau clé en janvier 2023.

La base de données nationale sur les vulnérabilités (NVD) des États-Unis est une ressource essentielle pour la cybersécurité, particulièrement pertinente pour les crypto-natifs préoccupés par la sécurité des actifs numériques. Géré par le National Institute of Standards and Technology, le NVD catalogue les vulnérabilités logicielles et matérielles, fournissant des informations détaillées et des évaluations de gravité. Son intégration avec des outils de cybersécurité facilite l’évaluation des menaces en temps réel, un facteur crucial pour le secteur en constante évolution de la blockchain et des cryptomonnaies.

La base de données NVD cite directement un avis GitHub antérieur. Les deux pages indiquent qu’il est possible de contourner la taille du support de données Bitcoin en masquant les données sous forme de code. Ils déclarent également que la vulnérabilité a été « exploitée sauvagement par Inscriptions en 2022 et 2023 ».

La base de données gouvernementale classe en outre le problème comme un risque de 5,3 ou « moyen » sur son échelle de gravité et de mesures CVSS 3.x. Un lien vers le wiki officiel de Bitcoin indique que le problème est facile à exploiter mais qu’il s’agit d’un risque de déni de service (DoS), ce qui implique que les soldes des portefeuilles Bitcoin ne sont pas directement menacés.

Le fait que le NVD répertorie le bug ne signifie pas que le gouvernement américain le reconnaît ; le site accepte plutôt les rapports d’utilisateurs externes. Le NIST déclare également qu’il n’approuve pas les liens externes décrivant la vulnérabilité.

La base de données cite la plainte originale de Luke Dashjr

L’une des pages citées par la base de données NVD est un commentaire du développeur Bitcoin Core, Luke Dashjr, qui a mis en garde contre le spam lié aux ordinaux sur 6 décembre. Il a dit:

« PSA : « Inscriptions » exploitent une vulnérabilité de Bitcoin Core pour spammer la blockchain. Bitcoin Core permet, depuis 2013, aux utilisateurs de définir une limite sur la taille des données supplémentaires dans les transactions qu’ils relayent ou exploitent (« -datacarriersize »). En dissimulant leurs données sous forme de code de programme, Inscriptions contourne cette limite.

Il a ajouté que la vulnérabilité avait été étiquetée CVE-2023-50428, bien que la page GitHub correspondante indique que la soumission n’a pas été examinée au 11 décembre.

La vulnérabilité est controversée malgré son statut semi-officiel. Dashjr s’est opposé aux Ordinaux depuis leur introduction, et les derniers développements l’aideront à atteindre ses objectifs : il a a affirmé que un correctif à la vulnérabilité pourrait éliminer complètement les ordinaux de Bitcoin. Le nœud Bitcoin de Dashjr, Bitcoin Knots, a corrigé le problème. Son pool minier récemment lancé, Ocean, aurait également cessé de traiter les transactions liées à ce problème.

Bien qu’il ne soit pas clair si Dashjr est seul responsable de la soumission du bug à GitHub et à la base de données NVD, ses efforts ont obtenu un soutien partiel de la communauté. Un élément lié dans le message NVD cite un commentaire du développeur de Bitcoin Core, Sjors Provoost, qui affirme que l’absence de solution pourrait entraîner des pressions répétées sur les responsables pour arrêter le spam.

Quoi qu’il en soit, de nombreux membres de la communauté Bitcoin sont opposés à Dashjr. Plusieurs utilisateurs ont posté un chaîne de lettres affirmant que «les inscriptions ne s’arrêteront jamais», qu’un correctif soit ou non introduit dans le futur pour le principal client Bitcoin, Bitcoin Core.



Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !