Decred, konsensüs düzeyinde bir güvenlik açığını kapatan ve saldırganların ağda coinlerini karıştıran kullanıcıların kimliklerini ortaya çıkarmasına imkân tanıyabilecek bir yöntemi devre dışı bırakan kritik bir yazılım yaması yayımladı. Zorunlu güncelleme olan 2.1.6 sürümü, Decred’in 19 Ağustos’ta X üzerinde yaptığı paylaşımda sorunu işaret etmesinin ardından yayına girdi ve her düğüm operatörünü, madenciyi, borsayı ve cüzdan sahibini gecikmeden yükseltme yapmaya çağırdı. Kısmen gizliliği koruyan işlem karıştırma üzerine inşa edilmiş bir proje için, hem konsensüs kurallarına hem de anonimlik garantilerine dokunan bir kusur, olabilecek en ciddi sorunlardan biri.
Summary
Öne çıkanlar
- Decred, dcrd ve dcrwallet genelinde kritik bir konsensüs güvenlik açığını gideren zorunlu v2.1.6 yamasını yayımladı.
- Güncelleme, Decred’in CoinShuffle++ işlem karıştırma sistemiyle bağlantılı olası bir periyodik deanonymizasyon saldırısını engelliyor.
- Çeşitli ağ hizmet reddi (DoS) saldırı yolları ve SPV doğrulama zafiyetleri de yamalandı.
- Eski yazılım kullanan kullanıcılar, yükseltmeyi atlarlarsa farklı bir ağ çatalında kalma riskiyle karşı karşıya.
- Yama paketi 23 commit, 20 değişen dosya ve geliştiriciler Dave Collins, Jamie Holdstock ve Josh Rickmar’ın katkılarını içeriyor.
Decred, kritik konsensüs güvenlik açığını gidermek için zorunlu yama yayımladı
Bu güncellemenin neden önemli olduğunun kısa cevabı: Decred, altta yatan hatayı bir kritik konsensüs güvenlik açığı olarak sınıflandırdı; bu da, düğümlerin bizzat blokzincirin durumu üzerinde nasıl uzlaştığını etkileyebileceği anlamına geliyor. Bu, bir blokzincir projesinin verebileceği en yüksek şiddet derecesi, çünkü konsensüs hataları, her düğümü aynı defter üzerinde senkronize tutan temel mekanizmaya darbe vurur.
Decred’in sürüm notlarına göre yama, projenin tam düğüm yazılımı olan dcrd’ye uygulanıyor ve buna paralel olarak dcrwallet için de uyumlu değişiklikler yayımlandı. v2.1.6 için GitHub sürümü, 20 dosyaya yayılan 23 commit gösteriyor; geliştiriciler 795 satır kod ekleyip 392 satır kaldırmış. dcrd sürümünde katkıda bulunanlar olarak Dave Collins, Jamie Holdstock ve Josh Rickmar listeleniyor.
Yükseltmenin neden zorunlu olduğu
Decred’in duyurusu bunun isteğe bağlı bir yenileme olmadığını açıkça belirtti. Eski sürümlerde kalan düğümler, ekosistemin geri kalanından farklı bir ağ çatalı üzerinde çalışmaya başlama riski taşıyor; bu da fiilen herkesin çalıştırdığı zincirden kopmak anlamına geliyor. Proje, özellikle bireysel paydaşları, Oylama Hizmeti Sağlayıcılarını, iş ispatı (proof-of-work) madencilerini ve ağ altyapısı işleten borsaları, yükseltmenin en kritik olduğu gruplar olarak vurguladı. Decred, konsensüs açığının nasıl istismar edilebileceğine dair adım adım teknik bir döküm yayımlamadı ve sürüm notları, yama çıkmadan önce bu güvenlik açığının vahşi ortamda istismar edilip edilmediğini doğrulama noktasına kadar gitmiyor.
Decred X duyurusunu paylaştığı sırada, Decrediton cüzdan yazılımının Windows derlemesi henüz hazır değildi; proje bu sürümün bir gün içinde beklenildiğini belirtti. Mevcut v2.1.6 GitHub sayfası artık mevcut Linux ve macOS derlemelerine ek olarak Windows paketlerini de listeliyor ve kullanıcılar indirmelerini her sürümle birlikte sağlanan SHA-256 hash’leri ve imza dosyalarına karşı doğrulayabiliyor.
Yama, işlem karıştırmada deanonymizasyon riskini ve ağ saldırılarını engelliyor
Konsensüs düzeltmesinin ötesinde, bu kritik yazılım yaması daha ince bir tehdidi de ele alıyor: Decred’in karıştırma sisteminin sunmayı amaçladığı gizlilik garantilerini aşındırabilecek olası bir periyodik deanonymizasyon saldırısı. Decred’in işlem karıştırması, birden fazla katılımcının çıktılarının birleştirilmesine dayanıyor; böylece tek tek coin’lerin ilk sahiplerine kolayca geri izlenememesi sağlanıyor — ve herhangi bir deanonymizasyon yolu bu temel varsayımı baltalıyor.
Karıştırma protokolü düzeltmeleri periyodik deanonymizasyonu engelliyor
Düzeltme, karıştırma sürecini doğrudan hedef alarak, tek bir yıkıcı hataya ihtiyaç duymak yerine bir karıştırma oturumu sırasında katılımcı kimliklerini periyodik olarak açığa çıkarabilecek bir yolu kapatıyor.
Ağ düzeyinde DoS ve kötü niyetli eş düzeltmeleri
Ayrı olarak, geliştiriciler birkaç olası ağ hizmet reddi (DoS) saldırı yolunu ve aksi takdirde kötü niyetli eşlerin ağın işlemleri nasıl işlediğine ve doğruladığına müdahale etmesine izin verebilecek SPV doğrulama boşluklarını yamaladılar. Birlikte ele alındığında bu değişiklikler, kötü niyetli bir aktörün düğüm operasyonlarını sekteye uğratabileceği veya Decred ağı genelinde eşlerin nasıl iletişim kurduğundaki zayıflıkları istismar edebileceği yolların sayısını azaltıyor.
Cüzdan yükseltmesi karıştırma gizliliğini ve SPV korumalarını güçlendiriyor
Cüzdan tarafında, dcrwallet v2.1.6, eski ve yeni istemcilerin hâlâ karıştırma oturumları sırasında birlikte çalışıp çalışamayacağını doğrudan belirleyen değişiklikler yapıyor. Kısa versiyon: tasarım gereği birlikte çalışamıyorlar ve bu kasıtlı.
Mixclient ve oturum eşleştirme değişiklikleri
Cüzdan sürümü, yukarıda açıklanan deanonymizasyon saldırısını önlemek için özellikle mixclient protokolünü güncelliyor ve bir karıştırma oturumunda katılımcılar arasında uyumluluk kurmak için kullanılan eşleştirme sürümünü yükseltiyor. Pratikte bu, v2.1.6 çalıştıran cüzdanların, eski ve yamalanmamış cüzdanlarla işlem karıştırmayacağı ve yamalanmamış cüzdanların da güncellenmiş istemciler tarafından yürütülen oturumlara kabul edilmeyeceği anlamına geliyor. Bu nedenle Decred, yalnızca düğüm operatörlerinin değil, her dcrwallet kullanıcısının yükseltme yapmasını zorunlu kılıyor.
Geliştiriciler ayrıca karıştırma oturumları içindeki suç atama (blame) hatasını da düzeltti. Önceden, başka bir katılımcıya karşı uygunsuz şekilde suçlama başlatan bir karıştırma eşi, kendisinin suçlanmasından kaçabiliyordu — bu da karıştırma protokolü içindeki hesap verebilirliği zayıflatan bir boşluktu. İlgili bir düzeltme, bir karıştırma oturumu sona erdiğinde iletilerin mixpool’dan nasıl kaldırıldığını ele alıyor.
SPV imza ve Merkle-kök doğrulaması
Basitleştirilmiş Ödeme Doğrulaması (SPV), hafif cüzdanların tam düğüm çalıştırmadan blokzincir etkinliğini kontrol etmesine olanak tanır; bu da doğrulama kontrollerini bu istemciler için özellikle önemli kılar. Yama kapsamında dcrwallet artık, cüzdana ait harcanmış çıktılar için imza doğrulaması başarısız olursa bir işlemi kaydetmeyi reddediyor. Cüzdana ait çıktıları harcıyormuş gibi görünen girdilere sahip bir işlemi duyuran, ancak imza betiği doğrulamasında başarısız olan SPV eşleri artık doğrudan bağlantıdan düşürülecek. Geliştiriciler ayrıca, bir cüzdan SPV modunda çalışırken işlenen bloklar için daha önce bu doğrulama yolunda bulunmayan eksik Merkle-kök doğrulamasını da eklediler.
Decred’in gizlilik araçları ve piyasa konumlandırması
Decred’in karıştırma sistemi, CSPP olarak bilinen CoinShuffle++ üzerinde çalışıyor; bu protokol, karıştırılmış ve karıştırılmamış coin’ler arasındaki bağlantıları sınırlamak için para üstü çıktıları ayrı ele alırken, birden fazla katılımcının işlemlerini birleştirerek çıktı adreslerini anonimleştiriyor. Protokol ilk olarak Ağustos 2019’da Decred’in ana ağında faaliyete geçti ve ayrıca, Decred’in hisse ispatı (proof-of-stake) bilet alımlarında harcanmadan önce bölünmüş işlemlerden gelen çıktıları anonimleştiren karıştırılmış bilet alımı için de kullanılıyor.
Bu gizlilik işlevselliği, DCR’yi, özellikle borsalar ve düzenleyiciler bu tür varlıkları nasıl ele alacaklarını tartarken, gizlilik odaklı kripto paralarla ilgili daha geniş tartışmalara bağlı tutuyor. crypto.news’in Mayıs 2026 tarihli bir gizlilik coin’i ETF analizinde, gizlilik odaklı token’ların ABD düzenleyici ve saklama çerçeveleri altında nasıl performans gösterebileceği incelenirken Decred’in korumalı işlem özelliklerine dikkat çekildi. DCR, zaman zaman daha geniş gizlilik tokeni piyasasıyla birlikte hareket etti — Ocak 2026’daki bir rallide, token, Monero, Dash ve diğer gizlilikle ilişkili varlıklara yönelik artan talep eşliğinde yedi günde yaklaşık %60 değer kazandı.
Borsaların bu tokenlere yönelik politikası daha önce de değişti. Binance, Avrupa’nın bazı bölgelerinde çeşitli gizlilikle ilişkili kripto paraları listeden çıkarma yönündeki 2023 planını geri çevirdi ve nihayetinde Decred, Dash, Zcash, PIVX, Navcoin, Secret ve Verge’ü, diğer varlıklara yönelik kısıtlamalar yürürlükte kalırken Fransa, İtalya, Polonya ve İspanya’da erişilebilir durumda tuttu. Yazılım cephesinde, Decred’in kendi dokümantasyonu, mobil cüzdanların gizlilik karıştırma veya hisse ispatı katılımını desteklemediğini belirtiyor ve bu özellikleri isteyen kullanıcıları bunun yerine masaüstü cüzdan yazılımına yönlendiriyor. v2.1.6 sürümü hâlihazırda Linux, macOS ve Windows için Decrediton paketleri sunuyor; komut satırı araçları ise ayrı olarak dcrinstall üzerinden temin edilebiliyor.
SSS
Decred v2.1.6 yaması neden zorunlu?
Çünkü yükseltme yapılmaması, kritik bir konsensüs güvenlik açığı nedeniyle düğümlerin farklı ağ çatallarında çalışmasına yol açabilir.
Yama, işlem karıştırma gizliliğini nasıl iyileştiriyor?
Mixclient protokolünü güncelleyip oturum eşleştirme sürümlerini yükselterek yama, periyodik bir deanonymizasyon saldırısını engelliyor.
Yama, deanonymizasyonun ötesinde hangi ağ güvenliği risklerini ele alıyor?
Çeşitli olası ağ hizmet reddi (DoS) saldırı yollarını düzeltiyor ve kötü niyetli eşlerin ağı istismar etmesini engelliyor.
Tüm kullanıcıların cüzdanlarını da yükseltmesi gerekiyor mu?
Evet, tüm dcrwallet kullanıcılarının v2.1.6’ya yükseltme yapması gerekiyor; çünkü eski cüzdanlar artık güncellenmiş istemciler tarafından yürütülen karıştırma oturumlarıyla uyumlu olmayacak.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Decred v2.1.6 yaması neden zorunlu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Çünkü yükseltme yapılmaması, kritik bir konsensüs güvenlik açığı nedeniyle düğümlerin farklı ağ çatallarında çalışmasına yol açabilir.”}},{“@type”:”Question”,”name”:”Yama, işlem karıştırma gizliliğini nasıl iyileştiriyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Mixclient protokolünü güncelleyip oturum eşleştirme sürümlerini yükselterek yama, periyodik bir deanonymizasyon saldırısını engelliyor.”}},{“@type”:”Question”,”name”:”Yama, deanonymizasyonun ötesinde hangi ağ güvenliği risklerini ele alıyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Çeşitli olası ağ hizmet reddi (DoS) saldırı yollarını düzeltiyor ve kötü niyetli eşlerin ağı istismar etmesini engelliyor.”}},{“@type”:”Question”,”name”:”Tüm kullanıcıların cüzdanlarını da yükseltmesi gerekiyor mu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Evet, tüm dcrwallet kullanıcılarının v2.1.6’ya yükseltme yapması gerekiyor; çünkü eski cüzdanlar artık güncellenmiş istemciler tarafından yürütülen karıştırma oturumlarıyla uyumlu olmayacak.”}}]}
Yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiş makale.

