Decred a déployé un correctif logiciel critique qui ferme une faille de sécurité au niveau du consensus et met fin à une méthode par laquelle des attaquants pouvaient démasquer les utilisateurs mélangeant leurs pièces sur le réseau. La mise à jour obligatoire, version 2.1.6, a été mise en ligne après que Decred a signalé le problème dans un post sur X le 19 août, exhortant chaque opérateur de nœud, mineur, exchange et détenteur de portefeuille à effectuer la mise à niveau sans délai. Pour un projet en partie construit sur le mélange de transactions préservant la confidentialité, une faille touchant à la fois les règles de consensus et les garanties d’anonymat est à peu près aussi grave que possible.
Summary
Points clés à retenir
- Decred a publié le correctif obligatoire v2.1.6, corrigeant une vulnérabilité critique de consensus affectant dcrd et dcrwallet.
- La mise à jour empêche une attaque potentielle de désanonymisation périodique liée au système de mélange de transactions CoinShuffle++ de Decred.
- Plusieurs vecteurs d’attaque potentiels de déni de service réseau et des faiblesses de validation SPV ont également été corrigés.
- Les utilisateurs sur d’anciens logiciels risquent de se retrouver sur un fork de réseau différent s’ils ignorent la mise à niveau.
- Le paquet de correctifs comprend 23 commits, 20 fichiers modifiés et des contributions des développeurs Dave Collins, Jamie Holdstock et Josh Rickmar.
Decred publie un correctif obligatoire pour corriger une vulnérabilité critique de consensus
La réponse courte à la question de l’importance de cette mise à jour : Decred a classé le bug sous-jacent comme une vulnérabilité critique de consensus, ce qui signifie qu’il pouvait affecter la manière dont les nœuds s’accordent sur l’état même de la blockchain. C’est la catégorie de gravité la plus élevée qu’un projet blockchain puisse attribuer, puisque les bugs de consensus touchent au mécanisme central qui maintient chaque nœud synchronisé sur le même registre.
Selon les notes de version de Decred, le correctif s’applique à dcrd, le logiciel de nœud complet du projet, ainsi qu’aux modifications correspondantes déployées pour dcrwallet. La publication GitHub de la v2.1.6 montre 23 commits couvrant 20 fichiers, les développeurs ayant ajouté 795 lignes de code et en ayant supprimé 392. Dave Collins, Jamie Holdstock et Josh Rickmar sont crédités comme contributeurs à la version de dcrd.
Pourquoi la mise à niveau est obligatoire
L’avis de Decred a clairement indiqué qu’il ne s’agit pas d’un rafraîchissement optionnel. Les nœuds qui restent sur d’anciennes versions risquent de fonctionner sur un fork de réseau différent du reste de l’écosystème, se séparant de fait de la chaîne sur laquelle tout le monde tourne. Le projet a spécifiquement mentionné les parties prenantes individuelles, les fournisseurs de services de vote, les mineurs de preuve de travail et les exchanges exploitant l’infrastructure réseau comme des groupes pour lesquels la mise à niveau est particulièrement cruciale. Decred n’a pas publié de décomposition technique détaillée, étape par étape, de la manière dont la faille de consensus aurait pu être exploitée, et ses notes de version ne vont pas jusqu’à confirmer si la vulnérabilité a déjà été exploitée dans la nature avant la diffusion du correctif.
Au moment où Decred a publié son annonce sur X, la version Windows de son logiciel de portefeuille Decrediton n’était pas encore disponible ; le projet a indiqué qu’il s’attendait à cette publication dans la journée. La page GitHub actuelle de la v2.1.6 répertorie désormais les paquets Windows aux côtés des versions Linux et macOS existantes, et les utilisateurs peuvent vérifier leurs téléchargements à l’aide des empreintes SHA-256 et des fichiers de signature fournis avec chaque version.
Le correctif bloque le risque de désanonymisation dans le mélange de transactions et les attaques réseau
Au-delà de la correction de consensus, ce correctif logiciel critique traite également une menace plus subtile : une attaque potentielle de désanonymisation périodique qui aurait pu éroder les garanties de confidentialité que le système de mélange de Decred est conçu pour offrir. Le mélange de transactions de Decred repose sur la combinaison des sorties de plusieurs participants afin que les pièces individuelles ne puissent pas être facilement retracées jusqu’à leurs propriétaires d’origine — et tout vecteur de désanonymisation sape ce principe dans son ensemble.
Les correctifs du protocole de mélange empêchent la désanonymisation périodique
La correction cible directement le processus de mélange, en fermant une voie qui aurait pu exposer périodiquement l’identité des participants au cours d’une session de mélange, plutôt que d’exiger une défaillance catastrophique unique.
Correctifs au niveau réseau contre les attaques DoS et pairs malveillants
Par ailleurs, les développeurs ont corrigé plusieurs vecteurs possibles d’attaque par déni de service réseau, ainsi que des lacunes de validation SPV qui auraient autrement pu permettre à des pairs malveillants d’interférer avec la manière dont le réseau traite et vérifie les transactions. Ensemble, ces changements réduisent le nombre de façons dont un acteur malveillant pourrait perturber le fonctionnement des nœuds ou exploiter des faiblesses dans la communication entre pairs sur le réseau Decred.
La mise à niveau du portefeuille renforce la confidentialité du mélange et les protections SPV
Du côté des portefeuilles, dcrwallet v2.1.6 apporte des modifications qui déterminent directement si les anciens et les nouveaux clients peuvent encore fonctionner ensemble lors des sessions de mélange. En résumé : ils ne le peuvent pas, par conception, et c’est intentionnel.
Modifications de mixclient et de l’appariement des sessions
La version du portefeuille met à jour le protocole mixclient spécifiquement pour empêcher l’attaque de désanonymisation décrite ci-dessus, et elle augmente la version d’appariement utilisée pour établir la compatibilité entre les participants à une session de mélange. Concrètement, cela signifie que les portefeuilles exécutant la v2.1.6 ne mélangeront pas de transactions avec des portefeuilles plus anciens non corrigés, et que les portefeuilles non corrigés ne seront pas acceptés dans les sessions gérées par des clients mis à jour. C’est pourquoi Decred exige que chaque utilisateur de dcrwallet effectue la mise à niveau, et pas seulement les opérateurs de nœuds.
Les développeurs ont également corrigé un bug d’attribution de blâme au sein des sessions de mélange. Auparavant, un pair de mélange qui lançait de manière inappropriée une accusation de blâme contre un autre participant pouvait éviter d’être lui-même mis en cause — une faille qui sapait la responsabilité au sein du protocole de mélange. Une correction connexe traite de la manière dont les messages sont retirés du mixpool une fois qu’une session de mélange a expiré.
Validation des signatures SPV et de la racine de Merkle
La vérification simplifiée des paiements, ou SPV, permet aux portefeuilles légers de vérifier l’activité de la blockchain sans exécuter un nœud complet, ce qui rend les contrôles de validation particulièrement importants pour ces clients. Avec le correctif, dcrwallet refuse désormais d’enregistrer une transaction si la vérification de la signature échoue pour des sorties dépensées appartenant au portefeuille. Les pairs SPV qui annoncent une transaction avec des entrées semblant dépenser des sorties appartenant au portefeuille mais échouant à la vérification du script de signature seront désormais immédiatement déconnectés. Les développeurs ont également ajouté la validation manquante de la racine de Merkle pour les blocs traités pendant qu’un portefeuille fonctionne en mode SPV — un contrôle qui était auparavant absent de ce chemin de vérification.
Les outils de confidentialité de Decred et son positionnement sur le marché
Le système de mélange de Decred repose sur CoinShuffle++, connu sous le nom de CSPP, qui anonymise les adresses de sortie en combinant les transactions de plusieurs participants tout en gérant séparément les sorties de monnaie rendue afin de limiter les liens entre pièces mélangées et non mélangées. Le protocole a été déployé pour la première fois sur le mainnet de Decred en août 2019, et il est également utilisé pour l’achat de tickets mélangés, en anonymisant les sorties des transactions de fractionnement avant qu’elles ne soient dépensées pour les achats de tickets de preuve d’enjeu de Decred.
Cette fonctionnalité de confidentialité maintient DCR au cœur des discussions plus larges sur les cryptomonnaies axées sur la confidentialité, en particulier à mesure que les exchanges et les régulateurs évaluent la manière de traiter ces actifs. Une analyse de mai 2026 sur les ETF de cryptomonnaies de confidentialité par crypto.news a mis en avant les fonctionnalités de transactions protégées de Decred tout en examinant la manière dont les tokens orientés confidentialité pourraient s’en sortir dans le cadre réglementaire et de conservation américain. DCR a également évolué par moments avec le marché plus large des tokens de confidentialité — lors d’un rallye en janvier 2026, le token a gagné environ 60 % en sept jours, parallèlement à une demande accrue pour Monero, Dash et d’autres actifs liés à la confidentialité.
La politique des exchanges à l’égard de ces tokens a déjà changé par le passé. Binance est revenue sur un projet de 2023 visant à délister plusieurs cryptomonnaies liées à la confidentialité dans certaines parties de l’Europe, maintenant finalement Decred, Dash, Zcash, PIVX, Navcoin, Secret et Verge disponibles en France, en Italie, en Pologne et en Espagne, même si des restrictions sont restées en place pour d’autres actifs. Sur le plan logiciel, la documentation de Decred indique que les portefeuilles mobiles ne prennent pas en charge le mélange de confidentialité ni la participation à la preuve d’enjeu, orientant plutôt les utilisateurs souhaitant ces fonctionnalités vers les logiciels de portefeuille de bureau. La version v2.1.6 fournit actuellement des paquets Decrediton pour Linux, macOS et Windows, avec des outils en ligne de commande disponibles séparément via dcrinstall.
FAQ
Pourquoi le correctif Decred v2.1.6 est-il obligatoire ?
Parce qu’un défaut de mise à niveau pourrait amener les nœuds à fonctionner sur différents forks de réseau en raison d’une vulnérabilité critique de consensus.
Comment le correctif améliore-t-il la confidentialité du mélange de transactions ?
En mettant à jour le protocole mixclient et en augmentant les versions d’appariement de session, le correctif empêche une attaque de désanonymisation périodique.
Quels risques de sécurité réseau le correctif traite-t-il au-delà de la désanonymisation ?
Il corrige plusieurs vecteurs potentiels d’attaque par déni de service réseau et empêche les pairs malveillants d’exploiter le réseau.
Tous les utilisateurs sont-ils également tenus de mettre à niveau leurs portefeuilles ?
Oui, tous les utilisateurs de dcrwallet doivent passer à la v2.1.6, car les anciens portefeuilles ne seront plus compatibles avec les sessions de mélange exécutées par des clients mis à jour.
{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Pourquoi le correctif Decred v2.1.6 est-il obligatoire ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Parce qu’un défaut de mise à niveau pourrait amener les nœuds à fonctionner sur différents forks de réseau en raison d’une vulnérabilité critique de consensus. »}},{« @type »: »Question », »name »: »Comment le correctif améliore-t-il la confidentialité du mélange de transactions ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »En mettant à jour le protocole mixclient et en augmentant les versions d’appariement de session, le correctif empêche une attaque de désanonymisation périodique. »}},{« @type »: »Question », »name »: »Quels risques de sécurité réseau le correctif traite-t-il au-delà de la désanonymisation ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Il corrige plusieurs vecteurs potentiels d’attaque par déni de service réseau et empêche les pairs malveillants d’exploiter le réseau. »}},{« @type »: »Question », »name »: »Tous les utilisateurs sont-ils également tenus de mettre à niveau leurs portefeuilles ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Oui, tous les utilisateurs de dcrwallet doivent passer à la v2.1.6, car les anciens portefeuilles ne seront plus compatibles avec les sessions de mélange exécutées par des clients mis à jour. »}}]}
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

