Pokreće

Besu uklanja ranjivosti 5 čvorova: Što operateri moraju znati

Ethereum klijent Besu otklonio je pet sigurnosnih ranjivosti koje je Certik otkrio u verziji 26.7.1, objavljenoj 27. srpnja. Certikov Jialiang Chang istaknuo je da model „prvo zakrpa, detalji kasnije” štiti operatore čvorova od neposrednih N-day exploita omogućujući pripremu i uvođenje prije nego što detalji napada postanu javni.

PODIJELI
Besu uklanja ranjivosti 5 čvorova: Što operateri moraju znati

Ključne poruke

  • Besu je riješio 5 propusta koje je otkrio Certik u izdanju 26.7.1, odgađajući sigurnosne objave do 14. kolovoza radi sigurnosti.
  • Certikov partner Jialiang Chang naveo je da je razdoblje od 18 dana dalo operatorima Ethereum čvorova vrijeme da blokiraju N-day exploite.
  • Certik ažurira Chain Scan kako bi proširio 24/7 višestruko-čvorno adversarijalno testiranje preko javnih blockchain mreža.

Pristup „Prvo zakrpa” kao prednost za obranu

Razvojni tim koji stoji iza open-source Ethereum klijenta Besu otklonio je pet sigurnosnih ranjivosti koje je otkrila blockchain sigurnosna tvrtka Certik. Besu je 14. kolovoza objavio četiri detaljne sigurnosne obavijesti koje pokrivaju pet ranjivosti, a sve su riješene u verziji 26.7.1, izvorno objavljenoj 27. srpnja kao hitno sigurnosno ažuriranje.

Kašnjenje između objave softverske zakrpe i objave detalja savjetovanja bilo je namjerno, prema sigurnosnom vodstvu.

„Učinkovitost proizlazi iz redoslijeda, a ne iz odgađanja objave samo radi odgode,” rekao je Jialiang Chang, direktor sigurnosnog inženjeringa i viši revizorski partner u Certiku. „Besu je krajem srpnja stavio na raspolaganje zakrpano izdanje i jasno ga označio kao ono koje rješava sigurnosne ranjivosti, uz uputu da se nadogradnja napravi što je prije moguće.”

Chang je napomenuo da model „prvo zakrpa, detalji kasnije” daje braniteljima mreže ključnu prednost u odnosu na potencijalne napadače.

„Taj pristup daje braniteljima ograničeni početni iskorak prije nego što precizna mehanika napada postane široko dostupna,” objasnio je Chang. „Operatori čvorova mogu to razdoblje iskoristiti kako bi identificirali pogođene implementacije, procijenili koja su sučelja i konsenzusni putevi izloženi, testirali izdanje u pripremnom okruženju, koordinirali nadogradnje među validatorima ili sudionicima konzorcija te pripremili postupke povrata i nadzora.”

Prema Changu, ovaj prozor za pripremu posebno je važan za institucionalne ili permissioned blockchain mreže, gdje nadogradnje često zahtijevaju formalne protokole upravljanja promjenama i koordinaciju između organizacija. Jaz u objavi smanjuje neposredne rizike „N-day” iskorištavanja, a istodobno ostaje dovoljno kratak da se zadrži transparentnost zajednice.

Ranjivosti su izvorno otkrivene tijekom samoiniciranog istraživanja koje je Certik proveo koristeći svoju metodologiju adversarijalnog testiranja „Chain Scan”. Radeći na privatnoj, višestruko-čvornoj testnoj mreži bez vanjskog financiranja klijenta, istraživači su ubacivali kontrolirane kvarove preko peer-to-peer, HTTP RPC, WebSocket RPC i sučelja okrenutih konsenzusu.

Nalazi, koje je Certik ocijenio od manjih do velikih po težini, uključivali su slabosti u obradi najava blokova, međuspremanju prijedloga konsenzusa za buduće visine, ograničenjima WebSocket pretplata i kreiranju JSON-RPC filtara. Da nisu otklonjeni, propusti bi mogli omogućiti napadaču da iscrpi memoriju čvora ili kapacitet dretvi, ugrožavajući dostupnost čvora i obradu konsenzusa.

Praznine u postojećim modelima testiranja klijenata

Certik je privatno dostavio Besu timu ponovljive proof-of-concept testne okvire, omogućujući održavateljima da procijene i otklone ranjivosti povjerljivo prije objave. U napomenama uz izdanje verzije 26.7.1, Besu je priznao i Certik i Ethereum Foundation Security za odgovorne prijave.

Govoreći o širem krajoliku javne blockchain infrastrukture, Chang je za Bitcoin.com News rekao da open-source zajednica djeluje u hibridnom sigurnosnom okruženju.

„Ekosustav se očito kreće prema formaliziranijem sigurnosnom testiranju,” rekao je Chang, ukazujući na postojeće prakse poput diferencijalnog fuzzinga, simulacija na razini mreže, privatnih napadnih mreža, bug bounty programa i cross-client devp2p fuzzing okvira.

Međutim, Chang je upozorio da je pokrivenost testiranjem i dalje neujednačena u industriji.

„Testiranje usklađenosti s protokolom i testiranje prijelaza stanja često su zreliji od kontinuiranog testiranja iscrpljivanja resursa, asinkronih race uvjeta, zlonamjernog ponašanja peera, dugotrajnog degradiranja, neuspjeha čišćenja i konfiguracija specifičnih za implementaciju,” napomenuo je Chang. „Ovi kvarovi mogu u početku proizvesti ispravan izlaz protokola, a ipak omogućiti relativno jeftinom akteru da izazove nerazmjernu potrošnju memorije, dretvi, diska ili mreže.”

Budući da testiranje održavatelja ne može uhvatiti svaki potencijalni vektor, Chang je naglasio da su istraživanja trećih strana i dalje ključna za preispitivanje pretpostavki izvan rutinskog razvoja.

„Zreliji model je kontinuiran i kumulativan: CI i fuzzing održavatelja, višestruko-čvorno adversarijalno testiranje, periodična neovisna istraživanja te trajni regresijski test ili scenarij napada dodan za svaku potvrđenu ranjivost,” rekao je Chang, napominjući da Certik dizajnira svoju platformu Chain Scan kako bi podržala ovaj model.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

Oznake u ovom članku