Ethereum-asiakasohjelma Besu korjasi viisi Certikin havaitsemaa tietoturva-aukkoa versiossa 26.7.1, joka julkaistiin 27. heinäkuuta. Certikin Jialiang Chang korosti, että ”korjaus ensin, yksityiskohdat myöhemmin” -malli suojaa solmujen ylläpitäjiä välittömiltä N-day-hyökkäyksiltä, sillä se mahdollistaa korjauksen valmistelun ja käyttöönoton ennen kuin hyökkäyksen yksityiskohdat tulevat julkisiksi.
Besu korjaa viiden solmun haavoittuvuudet: mitä järjestelmän ylläpitäjien on syytä tietää

Tärkeimmät kohdat
- Besu korjasi viisi Certikin havaitsemaa haavoittuvuutta versiossa 26.7.1 ja lykkäsi turvallisuussyistä ilmoitusten julkaisua 14. elokuuta asti.
- Certikin kumppani Jialiang Chang totesi, että 18 päivän aikaväli antoi Ethereumin solmujen ylläpitäjille aikaa estää N-päivän hyökkäykset.
- Certik päivittää Chain Scan -palvelua laajentaakseen julkisten lohkoketjujen verkostoissa suoritettavaa 24/7-monisolmuista hyökkäystestausta.
”Patch-First”-lähestymistapa puolustajan etuun
Avoimen lähdekoodin Ethereum-asiakasohjelman Besun kehittäjät ovat korjanneet viisi turvallisuusaukkoa, jotka lohkoketjuturvallisuusyritys Certik oli havainnut. Besu julkaisi 14. elokuuta neljä yksityiskohtaista turvallisuusilmoitusta, jotka koskivat näitä viittä haavoittuvuutta. Ne kaikki korjattiin versiossa 26.7.1, joka julkaistiin alun perin 27. heinäkuuta kiireellisenä turvallisuuspäivityksenä.
Turvallisuusjohdon mukaan viive ohjelmistokorjauksen julkaisun ja ilmoituksen yksityiskohtien julkaisemisen välillä oli tarkoituksellinen.
”Tehokkuus johtuu järjestysjärjestyksestä, ei siitä, että julkistamista viivästytettäisiin vain viivästyttämisen vuoksi”, sanoi Jialiang Chang, Certikin turvallisuustekniikan johtaja ja vanhempi auditointikumppani. ”Besu julkaisi korjatun version heinäkuun lopulla ja merkitsi sen selvästi tietoturva-aukkoja korjaavaksi, samalla kun kehotti päivittämään sen mahdollisimman pian.”
Chang totesi, että ”ensin korjaus, sitten yksityiskohdat” -malli antaa verkon puolustajille ratkaisevan edun mahdollisiin hyökkääjiin nähden.
”Tämä lähestymistapa antaa puolustajille rajoitetun etumatkan ennen kuin tarkat hyökkäysmekanismit tulevat laajasti saataville”, Chang selitti. ”Solmujen ylläpitäjät voivat käyttää tätä aikaa tunnistamaan haavoittuneet käyttöönotot, arvioimaan, mitkä rajapinnat ja konsensusreitit ovat alttiina, testaamaan versiota testausympäristössä, koordinoimaan päivityksiä validaattoreiden tai konsortion osallistujien kesken sekä valmistelemaan palautus- ja seurantamenettelyjä.”
Changin mukaan tämä valmistautumisaika on erityisen tärkeä institutionaalisille tai luvallisiin lohkoketjuverkostoille, joissa päivitykset vaativat usein virallisia muutoksenhallintaprotokollia ja organisaatiorajat ylittävää koordinointia. Ilmoitusviive vähentää välittömiä ”N-päivän” hyväksikäyttöriskejä, mutta on samalla riittävän lyhyt yhteisön läpinäkyvyyden säilyttämiseksi.
Haavoittuvuudet paljastettiin alun perin Certikin itsenäisesti suorittamassa tutkimuksessa, jossa käytettiin sen ”Chain Scan” -vastustestausmenetelmää. Tutkijat toimivat yksityisessä, monisolmuista koostuvassa testiverkossa ilman ulkoista asiakasrahoitusta ja syöttivät hallittuja virheitä vertaisverkko-, HTTP RPC-, WebSocket RPC- ja konsensukseen liittyviin rajapintoihin.
Löydökset, jotka Certik luokitteli vakavuuden mukaan vähäisistä vakaviin, koskivat heikkouksia lohkoilmoitusten käsittelyssä, tulevan korkeuden konsensusehdotusten puskuroinnissa, WebSocket-tilausrajoituksissa ja JSON-RPC-suodattimien luomisessa. Jos näitä puutteita ei korjata, hyökkääjä voi niiden avulla kuluttaa solmun muistin tai säikeiden kapasiteetin loppuun, mikä uhkaa solmun saatavuutta ja konsensuksen käsittelyä.
Puutteet nykyisissä asiakassovellusten testausmalleissa
Certik toimitti Besu-tiimille yksityisesti toistettavat proof-of-concept-testauskehykset, joiden avulla ylläpitäjät pystyivät arvioimaan ja korjaamaan haavoittuvuudet luottamuksellisesti ennen julkaisua. Versiossa 26.7.1 julkaistussa julkaisutiedotteessa Besu kiitti sekä Certikiä että Ethereum Foundation Securityä vastuullisesta tietojen paljastamisesta.
Käsitellessään julkisen lohkoketjuinfrastruktuurin laajempaa tilannetta Chang kertoi Bitcoin.com Newsille, että avoimen lähdekoodin yhteisö toimii hybridisessä tietoturva-ympäristössä.
”Ekosysteemi on selvästi siirtymässä kohti muodollisempaa tietoturvatestausta”, Chang sanoi viitaten olemassa oleviin käytäntöihin, kuten differentiaaliseen fuzzingiin, verkkotason simulaatioihin, yksityisiin hyökkäysverkkoihin, bug bounty -ohjelmiin ja asiakaskohtaisiin devp2p-fuzzing-kehyksiin.
Chang varoitti kuitenkin, että testauksen kattavuus on edelleen epätasaista koko alalla.
”Protokollan vaatimustenmukaisuus- ja tilansiirtotestaus ovat usein kehittyneempiä kuin jatkuva testaus, joka kohdistuu resurssien ehtymiseen, asynkronisiin kilpailutilanteisiin, pahantahtoiseen vertaisverkko-käyttäytymiseen, pitkäkestoiseen suorituskyvyn heikkenemiseen, puhdistamisvirheisiin ja käyttöönottokohtaisiin määrityksiin”, Chang totesi. ”Nämä virheet voivat aluksi tuottaa oikean protokollatuloksen, mutta silti mahdollistavat suhteellisen edullisille toimijoille suhteettoman suuren muistin, säikeiden, levytilan tai verkon kulutuksen.”
Koska ylläpitäjien suorittama testaus ei pysty havaitsemaan kaikkia mahdollisia hyökkäysvektoreita, Chang korosti, että kolmansien osapuolten tutkimus on edelleen välttämätöntä rutiinikehityksen ulkopuolisten oletusten kyseenalaistamiseksi.
"Kehittyneempi malli on jatkuva ja kumulatiivinen: ylläpitäjän suorittama jatkuva integraatiotestaus ja fuzzing, monisolmuinen hyökkäystestaus, säännöllinen riippumaton tutkimus sekä jokaiselle vahvistetulle haavoittuvuudelle lisätty pysyvä regressiotesti tai hyökkäysskenaario", sanoi Chang ja totesi, että Certik suunnittelee Chain Scan -alustaansa tukemaan tätä mallia.
Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.










