Impulsado por

La actualización «Besu» corrige cinco vulnerabilidades de Node: lo que deben saber los operadores

El cliente de Ethereum Besu ha corregido cinco vulnerabilidades de seguridad descubiertas por Certik en la versión 26.7.1, lanzada el 27 de julio. Jialiang Chang, de Certik, destacó que el modelo de «parche primero, detalles después» protege a los operadores de nodos frente a exploits inmediatos de «N días», al permitir la preparación y el despliegue antes de que los detalles del ataque se hagan públicos.

ESCRITO POR
COMPARTIR
La actualización «Besu» corrige cinco vulnerabilidades de Node: lo que deben saber los operadores

Puntos clave

  • Besu resolvió cinco fallos descubiertos por Certik en la versión 26.7.1, retrasando los avisos hasta el 14 de agosto por motivos de seguridad.
  • Jialiang Chang, socio de Certik, señaló que ese margen de 18 días dio tiempo a los operadores de nodos de Ethereum para bloquear los ataques de tipo «N-day».
  • Certik está actualizando Chain Scan para ampliar las pruebas adversarias multinodo 24/7 en redes de blockchain públicas.

Un enfoque de «parche primero» para la ventaja defensiva

Los desarrolladores del cliente de código abierto de Ethereum, Besu, han corregido cinco vulnerabilidades de seguridad descubiertas por la empresa de seguridad de cadenas de bloques Certik. Besu publicó cuatro avisos de seguridad detallados el 14 de agosto que abarcaban las cinco vulnerabilidades, todas ellas resueltas en la versión 26.7.1, lanzada originalmente el 27 de julio como una actualización de seguridad urgente.

El retraso entre el lanzamiento del parche de software y la publicación de los detalles del aviso fue intencionado, según los responsables de seguridad. «La eficacia radica en la secuencia de los pasos, más que en retrasar la divulgación por el simple hecho de hacerlo», afirmó Jialiang Chang, director de ingeniería de seguridad y socio sénior de auditoría en Certik. «Besu puso a disposición la versión parcheada a finales de julio y la señaló claramente como una solución a las vulnerabilidades de seguridad, con la indicación de actualizar lo antes posible». Chang señaló que el modelo de «primero el parche, luego los detalles» ofrece a los defensores de la red una ventaja crucial frente a los posibles atacantes.

«Ese enfoque proporciona a los defensores una ventaja inicial limitada antes de que los mecanismos precisos del ataque se difundan ampliamente», explicó Chang. «Los operadores de nodos pueden aprovechar ese periodo para identificar las implementaciones afectadas, evaluar qué interfaces y rutas de consenso están expuestas, probar la versión en un entorno de prueba, coordinar las actualizaciones entre los validadores o los participantes del consorcio, y preparar procedimientos de reversión y supervisión».

Según Chang, este margen de preparación es especialmente vital para las redes de blockchain institucionales o autorizadas, en las que las actualizaciones suelen requerir protocolos formales de gestión de cambios y coordinación entre organizaciones. El intervalo de divulgación reduce los riesgos inmediatos de explotación de «N días», al tiempo que es lo suficientemente breve como para mantener la transparencia de la comunidad.

Las vulnerabilidades se descubrieron inicialmente durante una investigación autónoma llevada a cabo por Certik utilizando su metodología de pruebas adversarias «Chain Scan». Trabajando en una red de pruebas privada y multinodo sin financiación externa de clientes, los investigadores inyectaron fallos controlados en interfaces peer-to-peer, HTTP RPC, WebSocket RPC y orientadas al consenso.

Los hallazgos, clasificados por Certik según su gravedad (de menor a mayor), incluían debilidades en el procesamiento del anuncio de bloques, el almacenamiento en búfer de propuestas de consenso para alturas futuras, los límites de suscripción a WebSocket y la creación de filtros JSON-RPC. Si no se subsanan, estas vulnerabilidades podrían permitir a un atacante agotar la memoria del nodo o la capacidad de los subprocesos, lo que pondría en peligro la disponibilidad del nodo y el procesamiento del consenso.

Lagunas en los modelos actuales de pruebas de clientes

Certik proporcionó de forma privada al equipo de Besu un conjunto de pruebas de concepto reproducibles, lo que permitió a los responsables del mantenimiento evaluar y resolver las vulnerabilidades de forma confidencial antes del lanzamiento. En las notas de la versión 26.7.1, Besu agradeció tanto a Certik como al equipo de seguridad de la Fundación Ethereum por sus divulgaciones responsables.

Al abordar el panorama más amplio de la infraestructura de las cadenas de bloques públicas, Chang declaró a Bitcoin.com News que la comunidad de código abierto opera en un entorno de seguridad híbrido.

«El ecosistema está avanzando claramente hacia unas pruebas de seguridad más formalizadas», afirmó Chang, señalando prácticas existentes como el fuzzing diferencial, las simulaciones a nivel de red, las redes de ataque privadas, los programas de recompensas por errores y los marcos de fuzzing devp2p entre clientes.

Sin embargo, Chang advirtió de que la cobertura de las pruebas sigue siendo desigual en todo el sector. «Las pruebas de conformidad con el protocolo y de transición de estados suelen estar más desarrolladas que las pruebas continuas para detectar el agotamiento de recursos, las condiciones de carrera asíncronas, el comportamiento malicioso de los pares, la degradación a largo plazo, los fallos de limpieza y las configuraciones específicas de la implementación», señaló Chang. «Estos fallos pueden producir inicialmente la salida correcta del protocolo, al tiempo que permiten que un actor con un coste relativamente bajo provoque un consumo desproporcionado de memoria, subprocesos, disco o red». Dado que las pruebas de los mantenedores no pueden detectar todos los vectores potenciales, Chang hizo hincapié en que la investigación de terceros sigue siendo esencial para cuestionar las suposiciones fuera del desarrollo rutinario.

«El modelo más maduro es continuo y acumulativo: CI y fuzzing por parte de los mantenedores, pruebas adversarias en múltiples nodos, investigación independiente periódica y una prueba de regresión permanente o un escenario de ataque añadido por cada vulnerabilidad confirmada», afirmó Chang, señalando que Certik está diseñando su plataforma Chain Scan para dar soporte a este modelo.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

Etiquetas en esta historia