מופעל ע"י

Besu מתקן 5 פגיעויות בצמתים: מה מפעילים חייבים לדעת

לקוח ה-Ethereum Besu תיקן חמש פרצות אבטחה שנחשפו על ידי Certik בגרסה 26.7.1, שפורסמה ב-27 ביולי. ג’יאליאנג צ’אנג מ-Certik הדגיש כי מודל “קודם טלאי, אחר כך פרטים” מגן על מפעילי צמתים מפני ניצולי N-day מיידיים בכך שהוא מאפשר היערכות ופריסה לפני שפרטי ההתקפה הופכים לציבוריים.

נכתב ע"י
שתף
Besu מתקן 5 פגיעויות בצמתים: מה מפעילים חייבים לדעת

נקודות עיקריות

  • Besu תיקן 5 כשלים שנחשפו על ידי Certik במהדורה 26.7.1, ודחה את פרסום ההתרעות ל-14 באוגוסט מטעמי בטיחות.
  • שותף Certik ג’יאליאנג צ’אנג ציין כי חלון של 18 ימים העניק למפעילי צמתי Ethereum זמן לחסום ניצולי N-day.
  • Certik מעדכנת את Chain Scan כדי להרחיב בדיקות יריביות רב-צומתיות 24/7 ברחבי רשתות בלוקצ’יין ציבוריות.

גישה של “קודם טלאי” לטובת המגינים

המפתחים מאחורי לקוח ה-Ethereum Besu בקוד פתוח תיקנו חמש פרצות אבטחה שנחשפו על ידי חברת אבטחת הבלוקצ’יין Certik. Besu פרסם ארבע התרעות אבטחה מפורטות ב-14 באוגוסט המכסות את חמש הפרצות, שכולן תוקנו בגרסה 26.7.1, שפורסמה במקור ב-27 ביולי כעדכון אבטחה דחוף.

העיכוב בין שחרור טלאי התוכנה לבין פרסום פרטי ההתרעות היה מכוון, לפי הנהגת האבטחה.

“היעילות נובעת מהרצף, ולא מעצם דחיית הגילוי לשם דחייה,” אמר ג’יאליאנג צ’אנג, מנהל הנדסת אבטחה ושותף ביקורת בכיר ב-Certik. “Besu הפך את המהדורה המתוקנת לזמינה בסוף יולי וסימן בבירור שהיא מטפלת בפרצות אבטחה, עם הנחיה לשדרג בהקדם האפשרי.”

צ’אנג ציין כי מודל “קודם טלאי, אחר כך פרטים” מעניק למגיני הרשת יתרון קריטי על פני מנצלים פוטנציאליים.

“הגישה הזו נותנת למגינים מקדמה מוגבלת לפני שמכניקת ההתקפה המדויקת הופכת לזמינה באופן נרחב,” הסביר צ’אנג. “מפעילי צמתים יכולים להשתמש בתקופה הזו כדי לזהות פריסות מושפעות, להעריך אילו ממשקים ונתיבי קונצנזוס חשופים, לבדוק את המהדורה בסביבת סטייג’ינג, לתאם שדרוגים בין מאמתים או משתתפי קונסורציום, ולהכין נהלי חזרה לאחור וניטור.”

לפי צ’אנג, חלון ההיערכות הזה חיוני במיוחד עבור מוסדות או רשתות בלוקצ’יין מורשות, שבהן שדרוגים דורשים לעיתים קרובות פרוטוקולי ניהול שינויים פורמליים ותיאום בין ארגונים. פער החשיפה מפחית סיכוני ניצול “N-day” מיידיים, תוך שהוא נותר קצר מספיק כדי לשמור על שקיפות כלפי הקהילה.

הפרצות נחשפו במקור במהלך מחקר עצמאי שבוצע על ידי Certik באמצעות מתודולוגיית הבדיקות היריביות שלה, “Chain Scan”. החוקרים פעלו על רשת בדיקה פרטית רב-צומתית ללא מימון חיצוני מלקוחות, והזריקו תקלות מבוקרות בממשקי עמית-לעמית, HTTP RPC, WebSocket RPC וממשקים הפונים לקונצנזוס.

הממצאים, שדורגו על ידי Certik מחומרה מינורית ועד משמעותית, כללו חולשות בעיבוד הודעות הכרזה על בלוקים, באגירת הצעות קונצנזוס לגובה עתידי (future-height), במגבלות מנויים של WebSocket וביצירת מסנני JSON-RPC. אם לא היו מטופלות, הפרצות יכלו לאפשר לתוקף למצות את זיכרון הצומת או את קיבולת השרשורים, ובכך לאיים על זמינות הצומת ועל עיבוד הקונצנזוס.

פערים במודלים הנוכחיים של בדיקות לקוחות

Certik סיפקה לצוות Besu באופן פרטי אמצעי בדיקה הניתנים לשחזור עם הוכחת היתכנות, שאפשרו למתחזקים להעריך ולפתור את הפרצות באופן חסוי לפני השחרור. בהערות השחרור של גרסה 26.7.1, Besu הודה הן ל-Certik והן ל-Ethereum Foundation Security על גילויים אחראיים.

בהתייחסות למרחב הרחב יותר של תשתיות בלוקצ’יין ציבוריות, צ’אנג אמר ל-Bitcoin.com News כי קהילת הקוד הפתוח פועלת בסביבת אבטחה היברידית.

“האקוסיסטם נע בבירור לעבר בדיקות אבטחה פורמליות יותר,” אמר צ’אנג, והצביע על פרקטיקות קיימות כגון fuzzing דיפרנציאלי, סימולציות ברמת רשת, רשתות תקיפה פרטיות, תוכניות באונטי לבאגים ומסגרות fuzzing בין-לקוחות ל-devp2p.

עם זאת, צ’אנג הזהיר שכיסוי הבדיקות עדיין אינו אחיד ברחבי התעשייה.

“בדיקות תאימות לפרוטוקול ובדיקות מעבר-מצב (state-transition) לעיתים קרובות בשלות יותר מאשר בדיקות רציפות לשחיקת משאבים, תנאי מרוץ א-סינכרוניים, התנהגות עמיתים זדונית, הידרדרות ארוכת-טווח, כשלי ניקוי ותצורות תלויות-פריסה,” ציין צ’אנג. “כשלי אלו עשויים להפיק בתחילה את פלט הפרוטוקול הנכון, ובכל זאת לאפשר לשחקן בעל עלות נמוכה יחסית לגרום לצריכת זיכרון, שרשורים, דיסק או רשת לא פרופורציונלית.”

מאחר שבדיקות המתחזקים אינן יכולות לתפוס כל וקטור פוטנציאלי, צ’אנג הדגיש כי מחקר של צד שלישי נותר חיוני כדי לאתגר הנחות מחוץ לשגרת הפיתוח.

“המודל הבשל יותר הוא רציף ומצטבר: CI ו-fuzzing של המתחזקים, בדיקות יריביות רב-צומתיות, מחקר עצמאי תקופתי, ומבחן רגרסיה קבוע או תרחיש תקיפה שנוסף לכל פרצת אבטחה מאומתת,” אמר צ’אנג, וציין כי Certik מתכננת את פלטפורמת Chain Scan שלה כדי לתמוך במודל הזה.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו