이더리움 클라이언트 ‘베수(Besu)’는 7월 27일에 출시된 버전 26.7.1에서 Certik이 발견한 5건의 보안 취약점을 수정했습니다. Certik의 Jialiang Chang은 “패치 우선, 세부 정보 후” 모델이 공격 세부 정보가 공개되기 전에 단계적 배포와 정식 출시를 가능하게 함으로써, 노드 운영자들이 즉각적인 N-day 공격으로부터 보호받을 수 있다고 강조했습니다.
Besu, 5가지 노드 취약점 패치: 운영자가 꼭 알아야 할 사항

주요 내용
- Besu는 26.7.1 버전에서 Certik이 발견한 5가지 결함을 해결했으며, 안전을 위해 보안 권고문 발표를 8월 14일로 연기했습니다.
- Certik의 파트너인 Jialiang Chang은 18일간의 기간이 이더리움 노드 운영자들에게 N-day 공격을 차단할 시간을 제공했다고 언급했습니다.
- Certik은 체인 스캔(Chain Scan)을 업데이트하여 퍼블릭 블록체인 네트워크 전반에 걸쳐 연중무휴 다중 노드 적대적 테스트를 확대하고 있습니다.
방어 우위를 위한 ‘패치 우선(Patch-First)’ 접근 방식
오픈소스 이더리움 클라이언트 Besu의 개발진은 블록체인 보안 기업 Certik이 발견한 5건의 보안 취약점을 수정했습니다. Besu는 8월 14일, 이 5건의 취약점을 다루는 4건의 상세한 보안 권고문을 발표했으며, 해당 취약점은 모두 7월 27일 긴급 보안 업데이트로 처음 출시된 버전 26.7.1에서 해결되었습니다.
보안 담당 책임자에 따르면 소프트웨어 패치 출시와 권고문 세부 내용 공개 사이의 시차는 의도된 것이었다. Certik의 보안 엔지니어링 이사이자 수석 감사 파트너인 Jialiang Chang은 “효과성은 단순히 공개를 지연시키는 것에서 비롯된 것이 아니라 순서에 있다”고 말했다. “베수(Besu)는 7월 말에 패치된 버전을 공개하고, 이를 보안 취약점을 해결한 것으로 명확히 표시했으며, 가능한 한 빨리 업그레이드하라는 지침을 제공했습니다.” 창 이사는 “패치 우선, 세부 정보 후” 모델이 네트워크 방어자들에게 잠재적 공격자들에 비해 결정적인 이점을 제공한다고 언급했습니다.
“이러한 접근 방식은 정확한 공격 기법이 널리 알려지기 전에 방어 측에 제한적이지만 선제적인 시간을 확보해 줍니다,”라고 창 이사는 설명했습니다. “노드 운영자는 이 기간을 활용하여 영향을 받은 배포 환경을 파악하고, 어떤 인터페이스와 합의 경로가 노출되었는지 평가하며, 스테이징 환경에서 릴리스를 테스트하고, 검증자나 컨소시엄 참여자 간 업그레이드를 조정하며, 롤백 및 모니터링 절차를 준비할 수 있습니다.”
창에 따르면, 이러한 준비 기간은 업그레이드에 종종 공식적인 변경 관리 프로토콜과 조직 간 조정이 필요한 기관용 또는 허가형 블록체인 네트워크에서 특히 중요합니다. 이러한 공개 시차(disclosure gap)는 즉각적인 ‘N-day’ 악용 위험을 줄여주면서도 커뮤니티의 투명성을 유지할 수 있을 만큼 충분히 짧게 유지됩니다.
이 취약점들은 원래 Certik이 자사의 ‘체인 스캔(Chain Scan)’ 적대적 테스트 방법론을 사용하여 수행한 자체 연구 과정에서 발견되었습니다. 외부 클라이언트의 자금 지원 없이 비공개 다중 노드 테스트 네트워크에서 작업한 연구진은 피어 투 피어(P2P), HTTP RPC, WebSocket RPC 및 합의 관련 인터페이스에 제어된 오류를 주입했습니다.
Certik이 심각도별로 경미한 수준에서 중대한 수준까지 등급을 매긴 이 연구 결과에는 블록 알림 처리, 미래 높이 합의 제안 버퍼링, WebSocket 구독 제한, JSON-RPC 필터 생성 등의 취약점이 포함되었습니다. 이 결함들이 해결되지 않은 채 방치될 경우, 공격자가 노드의 메모리나 스레드 용량을 고갈시켜 노드 가용성과 합의 처리에 위협을 가할 수 있습니다.
현재 클라이언트 테스트 모델의 한계
Certik은 Besu 팀에 재현 가능한 개념 증명(PoC) 테스트 하네스를 비공개로 제공하여, 유지보수 담당자들이 릴리스 전에 기밀을 유지한 채 취약점을 평가하고 해결할 수 있도록 지원했습니다. Besu는 버전 26.7.1 릴리스 노트에서 Certik과 이더리움 재단 보안팀의 책임감 있는 공개에 감사를 표했습니다.
공개 블록체인 인프라의 더 넓은 지형을 다루며, 창(Chang)은 Bitcoin.com News와의 인터뷰에서 오픈소스 커뮤니티가 하이브리드 보안 환경에서 운영되고 있다고 말했습니다.
“생태계는 분명히 보다 체계화된 보안 테스트 방향으로 나아가고 있습니다.”라고 창은 말하며, 차등 퍼징, 네트워크 수준 시뮬레이션, 비공개 공격 네트워크, 버그 바운티, 크로스 클라이언트 devp2p 퍼징 프레임워크와 같은 기존 관행을 예로 들었습니다.
그러나 창은 업계 전반에 걸쳐 테스트 범위가 여전히 고르지 않다고 경고했다. "프로토콜 준수 및 상태 전환 테스트는 자원 고갈, 비동기 경합 조건, 악의적인 피어 행동, 장기간 성능 저하, 정리 실패, 배포별 구성에 대한 지속적인 테스트보다 종종 더 성숙한 단계에 있다"고 창은 지적했다. “이러한 오류는 초기에 올바른 프로토콜 출력을 생성할 수 있지만, 상대적으로 적은 비용을 들이는 공격자가 비례하지 않는 수준의 메모리, 스레드, 디스크 또는 네트워크 자원을 소모하도록 허용할 수 있습니다.” 유지보수 담당자의 테스트만으로는 모든 잠재적 공격 경로를 포착할 수 없기 때문에, 창은 일상적인 개발 과정 밖의 가정을 검증하기 위해서는 제3자 연구가 여전히 필수적이라고 강조했습니다.
“더 성숙한 모델은 지속적이고 누적적인 방식입니다. 즉, 유지보수자의 CI 및 퍼징, 다중 노드 적대적 테스트, 주기적인 독립 연구, 그리고 확인된 모든 취약점에 대해 추가되는 영구적인 회귀 테스트나 공격 시나리오가 포함됩니다,”라고 장은 말하며, Certik이 이 모델을 지원하기 위해 Chain Scan 플랫폼을 설계하고 있다고 덧붙였다.
이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.










