
Ne oldu
Bitcoin Core geliştiricileri, 2024-52911 ile 0.14.0.x arasındaki yazılım sürümlerini etkileyen ve özel olarak oluşturulmuş blokların işlenmesi sırasında düğüm çökmelerine yol açabilen kritik CVE-28 hatasını ifşa etti.
Neden önemli
Bitcoin Core düğümlerinin çalışma stabilitesi, ağın güvenliği ve merkeziyetsizliğinin temelidir. Blok zinciri güncelleme mekanizması üzerinden düğümlerin uzaktan kapatılabilmesi, saldırının ağdan haberdar olmayan katılımcılara karşı geniş ölçekte gerçekleştirilmesi durumunda sansür veya ağın parçalanması riski yaratır.
Bitcoin Core geliştirici ekibi, betik yorumlayıcısında tespit edilen CVE-2024-52911 güvenlik açığı hakkında bilgi yayınladı. Hata, 0.14.0 sürümünden sonra yayınlanan ve 29.0 sürümünden önceki tüm istemci sürümlerinde mevcuttu. Sorun, özel olarak biçimlendirilmiş bir blok doğrulanırken düğümün sistem tarafından zaten serbest bırakılmış belleğe erişmeye çalışabilmesinden kaynaklanıyordu.
İşlemlerin doğrulanması sürecinde gerekli veriler önceden hesaplanır ve önbellekte saklanır. Ancak belirli hatalı bloklar için, arka plan doğrulama akışı hala bu verilere erişirken bunların silinmiş olma ihtimali bulunmaktaydı. Bu durum, yazılımın kararsız çalışması için bir koşul oluşturuyordu.
Yeterli iş kanıtı (proof-of-work) seviyesine sahip bir blok madenciliği yapacak hesaplama gücüne sahip bir saldırgan, ağdaki savunmasız düğümleri zorla durdurmak için bu kusuru kullanabilirdi. Saldırı, kurban sunucusuna doğrudan erişim gerektirmiyor olup blok zincirinin yeni blokları kabul etme mekanizması üzerinden gerçekleştiriliyordu.
Doğrulanmış gerçekler
- Güvenlik açığının CVE-2024-52911imliği vardır ve betik yorumlayıcısı ile ilgilidir.
- Sorun, 0.14.0'tan yeni ve 29.0'dan eski Bitcoin Core sürümlerini etkilemektedir.
- Çökmenin nedeni, özel olarak oluşturulmuş bir bloğun doğrulanması sırasında daha önce serbest bırakılan belleğe erişilmesidir.
- Saldırı, yeterli iş kanıtına sahip bir blok oluşturabilen bir madenci tarafından gerçekleştirilebilir.
- Sömürülmesinin sonucu, düğüm yazılımının çökmesidir (crash).
Bağlam
Bilgiler 5ayıs 2026arihinde doğrudan Bitcoin Core organizasyonu tarafından yayınlanmıştır. Kaynak, verilerin güvenlik açığının meta açıklamasına dayandığını belirtmekte ve sağlanan pakette üçüncü taraflardan bağımsız bir doğrulama bulunmadığını işaret etmektedir. Hataya yönelik düzeltme, bu kusurdan etkilenmeyen 29.0 sürümünün çıkışıyla ima edilmektedir.
Henüz bilinmeyenler
- Yayınlanma anından önce bu güvenlik açığının gerçek sömürü vakaları kaydedildi mi?
- Bilginin ifşa edildiği anda ağ düğümlerinin yüzde kaçı savunmasız sürümlerde çalışıyordu?
- Sadece süreç çökmesinin dışında, serbest bırakılmış belleğe erişimin başka gizli sonuçları var mı?
Yapay zekâ analizi
Güven düzeyi: orta
Teknik açıklama, ağ yazılımlarında genellikle kritik kabul edilen klasik bir bellek yönetimi hatasına (use-after-free) işaret etmektedir. Sömürü için geçerli bir bloğun madenciliğinin gerekmesi, sadece zararlı bir veri paketi göndermek yerine gerçek ekonomik maliyetler gerektirdiğinden, saldırgan için giriş eşiklerini önemli ölçüde yükseltmiştir. Bu durum, yamanın yayınlanmasına kadar doğal bir caydırıcı faktör görevi görmüş olabilir.
Stratejik AI sonucu
En olası sonuç, madencilik havuzu operatörleri ve altyapı hizmetleri tarafından düğüm güncellemelerinin hızlandırılması olacaktır. İzlenecek bir sonraki sinyal, ağ istatistiklerinde 29.0 ve üzeri sürümlerin payındaki artış olacaktır. Temel belirsizlik, güvenlik açığının şu ana kadar tüm topluluğun dikkatini çekmeden ağdaki belirli katılımcılara karşı seçici bir saldırı için kullanılıp kullanılmadığı konusudur.