کلاینت اتریوم Besu پنج آسیبپذیری امنیتی را که Certik در نسخه 26.7.1 (منتشرشده در 27 ژوئیه) کشف کرده بود برطرف کرد. جیالیانگ چانگ از Certik برجسته کرد که مدل «اول وصله، بعد جزئیات» با فراهمکردن امکان مرحلهبندی و انتشار قبل از عمومیشدن جزئیات حمله، از اپراتورهای نود در برابر سوءاستفادههای فوری N-day محافظت میکند.
بِسو ۵ آسیبپذیری نود را وصله میکند: آنچه اپراتورها باید بدانند

نکات کلیدی
- Besu پنج نقص کشفشده توسط Certik را در انتشار 26.7.1 رفع کرد و برای ایمنی، انتشار اطلاعیهها را تا 14 اوت به تعویق انداخت.
- جیالیانگ چانگ، شریک Certik، گفت پنجره ۱۸روزه به اپراتورهای نود اتریوم زمان داد تا جلوی سوءاستفادههای N-day را بگیرند.
- Certik در حال بهروزرسانی Chain Scan است تا آزمون خصمانه چندنوده 24/7 را در شبکههای بلاکچین عمومی گسترش دهد.
رویکرد «اول وصله» برای برتری مدافعان
توسعهدهندگان پشت کلاینت متنباز اتریوم Besu پنج آسیبپذیری امنیتی را که توسط شرکت امنیت بلاکچین Certik کشف شده بود برطرف کردهاند. Besu در 14 اوت چهار اطلاعیه امنیتی تفصیلی منتشر کرد که پنج آسیبپذیری را پوشش میداد؛ همه آنها در نسخه 26.7.1 رفع شده بودند؛ نسخهای که ابتدا در 27 ژوئیه بهعنوان یک بهروزرسانی امنیتی فوری منتشر شده بود.
به گفته رهبران امنیتی، فاصله میان انتشار وصله نرمافزاری و انتشار جزئیات اطلاعیهها عمدی بوده است.
جیالیانگ چانگ، مدیر مهندسی امنیت و شریک ارشد حسابرسی در Certik، گفت: «اثربخشی از توالی میآید، نه از بهتعویقانداختن افشا بهخاطر خودش.» «Besu نسخه وصلهشده را در اواخر ژوئیه در دسترس قرار داد و بهروشنی آن را بهعنوان نسخهای که آسیبپذیریهای امنیتی را برطرف میکند علامتگذاری کرد، همراه با دستورالعملی برای ارتقا در سریعترین زمان ممکن.»
چانگ اشاره کرد که مدل «اول وصله، بعد جزئیات» به مدافعان شبکه یک مزیت حیاتی در برابر سوءاستفادهکنندگان بالقوه میدهد.
چانگ توضیح داد: «این رویکرد به مدافعان یک پیشدستی محدود میدهد پیش از آنکه سازوکار دقیق حمله بهطور گسترده در دسترس قرار گیرد.» «اپراتورهای نود میتوانند از این بازه برای شناسایی استقرارهای متاثر، ارزیابی اینکه کدام رابطها و مسیرهای اجماع در معرض هستند، آزمودن نسخه در محیط مرحلهبندی (staging)، هماهنگکردن ارتقاها میان اعتبارسنجها یا اعضای کنسرسیوم، و آمادهسازی رویههای بازگشت (rollback) و پایش استفاده کنند.»
به گفته چانگ، این پنجره آمادهسازی بهویژه برای شبکههای نهادی یا بلاکچینهای مجوزدار حیاتی است؛ جایی که ارتقاها غالباً به پروتکلهای رسمی مدیریت تغییر و هماهنگی میانسازمانی نیاز دارد. این فاصله افشا، ریسکهای سوءاستفاده فوری «N-day» را کاهش میدهد، در عین حال آنقدر کوتاه باقی میماند که شفافیت جامعه حفظ شود.
این آسیبپذیریها ابتدا در جریان پژوهش خودراهبرِ Certik و با استفاده از روش آزمون خصمانه «Chain Scan» شناسایی شدند. پژوهشگران با فعالیت روی یک شبکه آزمایشی خصوصیِ چندنوده و بدون تامین مالی خارجی از سوی کلاینتها، خطاهای کنترلشده را در رابطهای همتابههمتا، HTTP RPC، WebSocket RPC و رابطهای روبهاجماع تزریق کردند.
یافتهها که Certik شدت آنها را از جزئی تا عمده ارزیابی کرد، شامل ضعفهایی در پردازش اعلان بلاک، بافرکردن پیشنهادهای اجماع با ارتفاع آینده، محدودیتهای اشتراک WebSocket و ایجاد فیلترهای JSON-RPC بود. در صورت رفعنشدن، این نقایص میتوانستند به مهاجم اجازه دهند حافظه نود یا ظرفیت رشتهها (thread) را فرسوده کنند و در دسترسبودن نود و پردازش اجماع را به خطر بیندازند.
شکافها در مدلهای کنونی آزمون کلاینت
Certik بهصورت خصوصی ابزارهای آزمونِ قابلبازتولیدِ اثبات مفهوم (proof-of-concept) را در اختیار تیم Besu قرار داد تا نگهدارندگان بتوانند پیش از انتشار، آسیبپذیریها را بهطور محرمانه ارزیابی و برطرف کنند. Besu در یادداشتهای انتشار نسخه 26.7.1 خود از Certik و همچنین از Ethereum Foundation Security بابت افشای مسئولانه قدردانی کرد.
چانگ در پرداختن به چشمانداز گستردهتر زیرساخت بلاکچین عمومی به Bitcoin.com News گفت جامعه متنباز در یک محیط امنیتی ترکیبی فعالیت میکند.
چانگ گفت: «اکوسیستم بهوضوح به سمت آزمون امنیتی رسمیتر حرکت میکند»، و به رویههای موجودی مانند فازینگ تفاضلی، شبیهسازیهای سطح شبکه، شبکههای حمله خصوصی، باگبانتیها و چارچوبهای فازینگ devp2p میانکلاینتی اشاره کرد.
با این حال، چانگ هشدار داد که پوشش آزمون در سراسر صنعت یکنواخت نیست.
چانگ گفت: «آزمون انطباق با پروتکل و آزمون گذارِ حالت (state-transition) اغلب بالغتر از آزمون پیوسته برای فرسایش منابع، شرایط رقابتی ناهمگام، رفتار مخرب همتا، افت عملکرد در بازههای طولانی، شکستهای پاکسازی، و پیکربندیهای خاصِ استقرار است.» «این شکستها ممکن است در ابتدا خروجی پروتکلِ درست تولید کنند، در حالی که همچنان به یک بازیگر نسبتاً کمهزینه اجازه میدهند مصرف نامتناسبِ حافظه، رشته، دیسک یا شبکه ایجاد کند.»
از آنجا که آزمون نگهدارندگان نمیتواند هر بردار بالقوهای را پوشش دهد، چانگ تاکید کرد که پژوهش شخص ثالث همچنان برای به چالش کشیدن فرضیات خارج از روند توسعه روزمره ضروری است.
چانگ گفت: «مدل بالغتر پیوسته و انباشتی است: CI و فازینگِ نگهدارنده، آزمون خصمانه چندنوده، پژوهش مستقل دورهای، و افزودن یک آزمون پسرفت دائمی یا سناریوی حمله برای هر آسیبپذیری تاییدشده»، و افزود که Certik در حال طراحی پلتفرم Chain Scan خود برای پشتیبانی از این مدل است.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.










