提供

Besu、5つのノードの脆弱性を修正:運用担当者が知っておくべきこと

イーサリアムクライアント「Besu」は、7月27日にリリースされたバージョン26.7.1で、Certikによって発見された5つのセキュリティ脆弱性を修正しました。 CertikのJialiang Chang氏は、「パッチを先に適用し、詳細は後で」というモデルにより、攻撃の詳細が公表される前にステージングとロールアウトを行うことが可能となり、ノードオペレーターを差し迫ったNデイ攻撃から保護できると強調しました。

共有
Besu、5つのノードの脆弱性を修正:運用担当者が知っておくべきこと

主なポイント:

  • Besuはリリース26.7.1において、Certikが発見した5つの脆弱性を修正し、安全性を確保するため、アドバイザリの公開を8月14日まで延期しました。
  • CertikのパートナーであるJialiang Chang氏は、この18日間の猶予期間により、イーサリアムのノード運営者がN-dayエクスプロイトを阻止する時間を確保できたと指摘しました。
  • Certikは、パブリックブロックチェーンネットワーク全体で24時間365日のマルチノード敵対的テストを拡大するため、Chain Scanを更新しています。

防御側の優位性を確保する「パッチ優先」アプローチ

オープンソースのイーサリアムクライアント「Besu」の開発チームは、ブロックチェーンセキュリティ企業Certikが発見した5件のセキュリティ脆弱性を修正しました。Besuは8月14日、これら5件の脆弱性に関する4件の詳細なセキュリティアドバイザリを公開しました。これらの脆弱性はすべて、当初7月27日に緊急セキュリティアップデートとしてリリースされたバージョン26.7.1で修正されています。

セキュリティ部門の責任者によると、ソフトウェアパッチのリリースとアドバイザリ詳細の公開との間の遅れは意図的なものだったという。 「その有効性は、単に開示を遅らせること自体にあるのではなく、その順序付けにある」と、Certikのセキュリティエンジニアリングディレクター兼シニア監査パートナーであるJialiang Chang氏は述べた。 「Besuは7月下旬にパッチ適用済みのリリースを公開し、それがセキュリティの脆弱性に対処するものであることを明確に示した上で、できるだけ早くアップグレードするよう指示しました」と説明しました。チャン氏は、「パッチを先に適用し、詳細は後回しにする」というモデルが、ネットワーク防御担当者に対して潜在的な攻撃者に対して決定的な優位性をもたらすと指摘しました。

「このアプローチにより、正確な攻撃手法が広く知られるようになる前に、防御側に限られた先行時間ができる」とチャン氏は説明した。「ノード運営者は、その期間を利用して、影響を受けるデプロイメントを特定し、どのインターフェースやコンセンサスパスが露出しているかを評価し、ステージング環境でリリースをテストし、バリデーターやコンソーシアム参加者間でアップグレードを調整し、ロールバックやモニタリングの手順を準備することができる。」

チャン氏によると、この準備期間は、アップグレードに正式な変更管理プロトコルや組織横断的な調整がしばしば必要となる、機関向けまたは許可型ブロックチェーンネットワークにとって特に重要です。この開示のタイムラグは、即時の「N日」攻撃リスクを低減しつつ、コミュニティの透明性を維持するのに十分な短さとなっています。

これらの脆弱性は当初、Certik社が独自の「Chain Scan」敵対的テスト手法を用いて実施した自主調査の中で発見された。外部クライアントからの資金提供を受けずに、プライベートなマルチノードテストネットワーク上で運用を行った研究者らは、ピアツーピア、HTTP RPC、WebSocket RPC、およびコンセンサス向けインターフェースに、制御された障害を注入した。

Certikが深刻度を「軽微」から「重大」まで評価した調査結果には、ブロック通知処理、将来のブロック高に関するコンセンサス提案のバッファリング、WebSocketサブスクリプションの制限、およびJSON-RPCフィルターの作成における脆弱性が含まれていました。 これらの脆弱性が是正されないまま放置されると、攻撃者がノードのメモリやスレッド容量を枯渇させ、ノードの可用性やコンセンサス処理を脅かす恐れがあります。

現在のクライアントテストモデルの欠陥

CertikはBesuチームに対し、再現可能な概念実証(PoC)テストハネスを非公開で提供し、メンテナンス担当者がリリース前に機密性を保ちながら脆弱性を評価・解決できるようにした。Besuはバージョン26.7.1のリリースノートにおいて、CertikおよびEthereum Foundation Securityの責任ある開示に対して謝意を表した。

パブリックブロックチェーンインフラのより広範な状況について、Chang氏はBitcoin.com Newsに対し、オープンソースコミュニティはハイブリッドなセキュリティ環境下で活動していると語った。

チャン氏は「エコシステムは明らかに、より形式化されたセキュリティテストへと移行しつつある」と述べ、差分ファジング、ネットワークレベルのシミュレーション、プライベート攻撃ネットワーク、バグ報奨金プログラム、クライアント横断型のdevp2pファジングフレームワークなどの既存の取り組みを例に挙げました。

しかし、チャン氏は業界全体でテストの網羅性に依然としてばらつきがあるとも警告しました。 「プロトコル準拠テストや状態遷移テストは、リソース枯渇、非同期レースコンディション、悪意のあるピアの挙動、長期にわたる性能低下、クリーンアップの失敗、およびデプロイメント固有の設定に対する継続的テストよりも、多くの場合、成熟度が高い」とチャン氏は指摘しました。 「こうした不具合は当初は正しいプロトコル出力を生成しますが、比較的低コストの攻撃者がメモリ、スレッド、ディスク、ネットワークを不釣り合いに消費することを許してしまう可能性があります」とチャン氏は述べました。メンテナーによるテストではすべての潜在的な攻撃ベクトルを捕捉できないため、チャン氏は日常的な開発の枠を超えた仮定に挑戦するためにはサードパーティによる研究が依然として不可欠であると強調しました。

「より成熟したモデルは継続的かつ累積的なものです。具体的には、メンテナーによるCI(継続的インテグレーション)とファジング、マルチノードの敵対的テスト、定期的な独立研究、そして確認された脆弱性ごとに追加される恒久的な回帰テストや攻撃シナリオが含まれます」とチャン氏は述べ、Certikがこのモデルをサポートするよう「Chain Scan」プラットフォームを設計中であることを付け加えた。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

この記事のタグ