Klient Ethereum Besu odstranil pět bezpečnostních zranitelností, které odhalila společnost Certik, ve verzi 26.7.1 vydané 27. července. Jialiang Chang ze společnosti Certik zdůraznil, že model „nejprve oprava, podrobnosti až později“ chrání provozovatele uzlů před okamžitými N-denními útoky tím, že umožňuje přípravu a nasazení opravy ještě předtím, než se podrobnosti o útoku dostanou na veřejnost.
Besu opravuje 5 zranitelností v uzlech: Co musí provozovatelé vědět

Hlavní body
- Besu ve verzi 26.7.1 vyřešil 5 chyb odhalených společností Certik a z bezpečnostních důvodů odložil zveřejnění bezpečnostních upozornění na 14. srpna.
- Partner společnosti Certik, Jialiang Chang, poznamenal, že 18denní časové okno dalo provozovatelům uzlů Ethereum čas na zablokování útoků typu „N-day“.
- Společnost Certik aktualizuje nástroj Chain Scan, aby rozšířila nepřetržité (24/7) testování s využitím více uzlů napříč veřejnými blockchainovými sítěmi.
Přístup „Patch-First“ pro výhodu obránců
Vývojáři open-source klienta Ethereum Besu odstranili pět bezpečnostních zranitelností odhalených společností Certik, která se zabývá bezpečností blockchainů. Besu zveřejnil 14. srpna čtyři podrobná bezpečnostní oznámení týkající se těchto pěti zranitelností, které byly všechny vyřešeny ve verzi 26.7.1, původně vydané 27. července jako urgentní bezpečnostní aktualizace.
Zpoždění mezi vydáním softwarové opravy a zveřejněním podrobností oznámení bylo podle vedení bezpečnostního týmu záměrné.
„Účinnost spočívá v pořadí kroků, nikoli v samotném zpoždění zveřejnění,“ uvedl Jialiang Chang, ředitel bezpečnostního inženýrství a senior auditní partner ve společnosti Certik. „Besu uvolnilo opravenou verzi koncem července a jasně ji označilo jako verzi řešící bezpečnostní zranitelnosti, s pokynem k co nejrychlejší aktualizaci.“
Chang poznamenal, že model „nejprve oprava, pak podrobnosti“ dává správcům sítí zásadní výhodu nad potenciálními útočníky.
„Tento přístup dává správcům omezený náskok, než se přesné mechanismy útoku stanou široce dostupnými,“ vysvětlil Chang. „Provozovatelé uzlů mohou toto období využít k identifikaci postižených nasazení, vyhodnocení, která rozhraní a konsensuální cesty jsou ohroženy, otestování verze v testovacím prostředí, koordinaci aktualizací mezi validátory nebo účastníky konsorcia a přípravě postupů pro vrácení do původního stavu a monitorování.“
Podle Changa je toto přípravné období obzvláště důležité pro institucionální nebo povolovací blockchainové sítě, kde aktualizace často vyžadují formální protokoly řízení změn a koordinaci napříč organizacemi. Zpoždění zveřejnění snižuje bezprostřední rizika zneužití typu „N-day“, přičemž zůstává dostatečně krátké na to, aby byla zachována transparentnost komunity.
Zranitelnosti byly původně odhaleny během nezávislého výzkumu provedeného společností Certik s využitím její metodiky adversariálního testování „Chain Scan“. V rámci soukromé testovací sítě s více uzly, bez vnějšího financování ze strany klientů, výzkumníci vnášeli kontrolované chyby do rozhraní typu peer-to-peer, HTTP RPC, WebSocket RPC a rozhraní souvisejících s konsensem.
Mezi zjištěnými zranitelnostmi, které společnost Certik klasifikovala podle závažnosti od méně závažných po závažné, patřily slabiny ve zpracování oznamování bloků, ukládání návrhů konsensu pro budoucí výšky do vyrovnávací paměti, limity odběru WebSocket a vytváření filtrů JSON-RPC. Pokud by tyto chyby zůstaly nevyřešeny, mohly by útočníkovi umožnit vyčerpat paměť uzlu nebo kapacitu vláken, což by ohrozilo dostupnost uzlu a zpracování konsensu.
Mezery v současných modelech testování klientů
Společnost Certik poskytla týmu Besu v soukromí reprodukovatelné testovací nástroje typu „proof-of-concept“, což správcům umožnilo důvěrně vyhodnotit a vyřešit tyto zranitelnosti ještě před vydáním. Ve svých poznámkách k verzi 26.7.1 Besu poděkoval jak společnosti Certik, tak bezpečnostnímu týmu Ethereum Foundation za jejich zodpovědné zveřejnění těchto zranitelností.
V souvislosti s širším kontextem veřejné blockchainové infrastruktury Chang pro Bitcoin.com News uvedl, že open-source komunita působí v hybridním bezpečnostním prostředí.
„Ekosystém se jasně posouvá směrem k formalizovanějšímu testování bezpečnosti,“ řekl Chang a poukázal na stávající postupy, jako je diferenciální fuzzing, simulace na úrovni sítě, soukromé útočné sítě, programy odměn za nalezení chyb a rámce pro devp2p fuzzing napříč klienty.
Chang však varoval, že pokrytí testováním zůstává v rámci odvětví nerovnoměrné.
„Testování shody s protokolem a testování přechodů stavů jsou často vyspělejší než průběžné testování vyčerpání zdrojů, asynchronních závodních podmínek, škodlivého chování peerů, dlouhodobého zhoršování výkonu, selhání čištění a konfigurací specifických pro nasazení,“ poznamenal Chang. „Tyto selhání mohou zpočátku produkovat správný protokolový výstup, přičemž stále umožňují relativně nenáročnému útočníkovi způsobit neúměrnou spotřebu paměti, vláken, diskového prostoru nebo síťových zdrojů.“
Vzhledem k tomu, že testování prováděné správci nemůže zachytit všechny potenciální vektory, Chang zdůraznil, že výzkum třetích stran zůstává nezbytný pro prověřování předpokladů mimo rámec rutinního vývoje.
„Vyspělejší model je kontinuální a kumulativní: CI a fuzzing prováděné správci, adversariální testování na více uzlech, pravidelné nezávislé výzkumy a trvalý regresní test nebo scénář útoku přidávaný ke každé potvrzené zranitelnosti,“ uvedl Chang a poznamenal, že společnost Certik navrhuje svou platformu Chain Scan tak, aby tento model podporovala.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.










