上周比特币动态(1月5日至11日)

INSIDER 发布于 2026-01-12 阅读 94

本周比特币开源开发周报重点:Cashu协议发现NUT-13备份标准漏洞,攻击者可伪造mint诱导用户泄露密钥,已修补并计划改用HMAC-SHA256;Marmot协议审计进展,独立审计方完成规范审查并提出加密改进,代码库发现约45个漏洞正修复;CDK项目新增通过Nostr备份mint列表功能,基于NUT-27和NIP-44加密,支持助记词恢复。

翻译

上周比特币动态(1月5日-11日)

比特币开源开发中最有趣的新闻精选..

大家好,我是Tuma,是Insider Edition的开源记者。我花了超过10个小时听取与比特币相关的各种开源项目的开发者们的讨论。以下是我最喜欢的内容:

  • Cashu 协议中的一个漏洞已被开发者 Conduition 负责任地披露。

    • 10日(周六),开发者 Conduition 在 Stacker News 上发表了一篇文章,解释了他关于大多数 Cashu mint 和钱包中存在的漏洞的发现。尽管 Conduition 的发现可以追溯到2025年7月,但他事先负责任地向 Cashu 团队报告了可能的利用方式,直到上周补丁应用到代码后才公开。

    • 该漏洞位于 NUT-13 规范中,该规范描述了 Cashu 钱包的确定性备份标准。为了生成 ecash Token的 secret,钱包获取 Keyset ID(mint 的唯一标识符),并将其缩减为一个更小的数字,以符合 BIP32 的32位整数格式。由于数字空间有限(大约20亿种可能性),恶意攻击者可以轻松创建一个名称不同但 Keyset ID 与某个流行的合法 mint 的派生 ID 完全相同的假 mint,从而诱使用户泄露其 secret

    • 短期补丁已应用于主要的钱包和 mint,以防止该漏洞被利用。与此同时,开发者们正在修改 NUT-13 规范,转向基于 HMAC-SHA256 派生 的新版 Keyset ID

  • Marmot 协议 更新:审计状态和最新进展。

    • 在周二(6日)的每月电话会议上,Marmot 开发者提供了协议状态、关于正在进行的审计的反馈以及最新进展的更新。

    • 关于审计,受委托的独立公司已经完成了对规范的审查,并提供了一些改进媒体加密的建议。这些修改已经应用。随后审计人员转向 MDK 代码库,识别出约45个代码漏洞,Marmot 开发者正在处理这些问题。

    • 与此同时,marmot-ts 的开发也在进行中。开发者们正在按照协议规范,逐个功能地实现 TypeScript 库。进展可以在示例网站上查看。

  • CDK 中的 PR1459 正在添加一项通过 Nostr 备份钱包 mint 列表的功能。

    • 在周三(7日)的每周电话会议上,CDK 开发者讨论了 PR1459,该 PR 引入了一项新功能,允许用户将自己的钱包 mint 列表备份到 Nostr。该 PR 基于最近整合的 NUT-27 规范。

    • 根据规范,mint 列表使用 NIP-44 加密,并作为“可替换”类型的 Nostr 事件发布到用户定义的一个或多个中继上。备份密钥由钱包的助记词种子短语确定性派生。

    • 为什么有趣:该功能允许用户使用自己的助记词种子短语,在不同设备或钱包实例上轻松恢复他们的 mint 配置。

你想亲自认识比特币开发者吗?今年2月26日至28日,加入我们在 Florianopolis 的活动,讨论如何在比特币上进行开发。


  • 原文链接: insider.btcpp.dev/p/sett...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~

相关文章

0 条评论