Dikuasakan oleh

Besu Menampal 5 Kelemahan Nod: Apa yang Pengendali Perlu Tahu

Klien Ethereum Besu telah membaiki lima kerentanan keselamatan yang ditemui oleh Certik dalam versi 26.7.1, yang dikeluarkan pada 27 Julai. Jialiang Chang dari Certik menekankan bahawa model “tampal dahulu, perincian kemudian” melindungi pengendali nod daripada eksploit N-day serta-merta dengan membolehkan penstagingan dan pelaksanaan berperingkat sebelum butiran serangan didedahkan kepada umum.

DITULIS OLEH
KONGSI
Besu Menampal 5 Kelemahan Nod: Apa yang Pengendali Perlu Tahu

Intipati Utama

  • Besu menyelesaikan 5 kelemahan yang ditemui Certik dalam keluaran 26.7.1, menangguhkan nasihat keselamatan hingga 14 Ogos demi keselamatan.
  • Rakan kongsi Certik, Jialiang Chang, menyatakan tetingkap 18 hari itu memberi masa kepada pengendali nod Ethereum untuk menghalang eksploit N-day.
  • Certik sedang mengemas kini Chain Scan untuk memperluas ujian adversarial berbilang nod 24/7 merentas rangkaian blockchain awam.

Pendekatan “Tampal Dahulu” untuk Kelebihan Pertahanan

Pembangun di sebalik klien Ethereum Besu sumber terbuka telah membaiki lima kerentanan keselamatan yang ditemui oleh firma keselamatan blockchain Certik. Besu menerbitkan empat nasihat keselamatan terperinci pada 14 Ogos yang merangkumi lima kerentanan tersebut, kesemuanya telah diselesaikan dalam versi 26.7.1, yang pada asalnya dikeluarkan pada 27 Julai sebagai kemas kini keselamatan segera.

Kelewatan antara mengeluarkan tampalan perisian dan menerbitkan perincian nasihat itu adalah disengajakan, menurut kepimpinan keselamatan.

“Keberkesanan datang daripada turutan pelaksanaannya, bukannya daripada menangguhkan pendedahan semata-mata,” kata Jialiang Chang, pengarah kejuruteraan keselamatan dan rakan audit kanan di Certik. “Besu menyediakan keluaran yang telah ditampal pada penghujung Julai dan menandakannya dengan jelas sebagai menangani kerentanan keselamatan, bersama arahan untuk menaik taraf secepat mungkin.”

Chang menyatakan bahawa model “tampal dahulu, perincian kemudian” memberikan kelebihan kritikal kepada pihak yang mempertahankan rangkaian berbanding bakal pengeksploitasi.

“Pendekatan itu memberikan pihak pertahanan sedikit permulaan awal yang terhad sebelum mekanik serangan yang tepat tersedia secara meluas,” jelas Chang. “Pengendali nod boleh menggunakan tempoh itu untuk mengenal pasti pemasangan yang terjejas, menilai antara muka dan laluan konsensus yang terdedah, menguji keluaran dalam persekitaran staging, menyelaraskan naik taraf merentas validator atau peserta konsortium, serta menyediakan prosedur undur (rollback) dan pemantauan.”

Menurut Chang, tetingkap persediaan ini amat penting khususnya bagi institusi atau rangkaian blockchain berizin, di mana naik taraf sering memerlukan protokol pengurusan perubahan yang formal dan penyelarasan antara organisasi. Jurang pendedahan ini mengurangkan risiko eksploitasi N-day serta-merta sambil kekal cukup singkat untuk mengekalkan ketelusan komuniti.

Kerentanan tersebut pada asalnya ditemui semasa penyelidikan kendiri yang dijalankan oleh Certik menggunakan metodologi ujian adversarial “Chain Scan”. Beroperasi pada rangkaian ujian persendirian berbilang nod tanpa pembiayaan klien luar, para penyelidik menyuntik kecacatan terkawal merentas antara muka peer-to-peer, HTTP RPC, WebSocket RPC, serta antara muka yang menghadap konsensus.

Dapatan itu, yang dinilai oleh Certik daripada tahap kecil hingga besar dari segi keterukan, termasuk kelemahan dalam pemprosesan pengumuman blok, penimbalan cadangan konsensus pada ketinggian masa hadapan, had langganan WebSocket, dan penciptaan penapis JSON-RPC. Jika tidak ditangani, kelemahan tersebut boleh membolehkan penyerang menghabiskan memori nod atau kapasiti thread, sekali gus mengancam ketersediaan nod dan pemprosesan konsensus.

Jurang dalam Model Pengujian Klien Semasa

Certik secara persendirian memberikan pasukan Besu rangka kerja ujian bukti konsep yang boleh dihasilkan semula, membolehkan penyelenggara menilai dan menyelesaikan kerentanan tersebut secara sulit sebelum keluaran. Dalam nota keluaran versi 26.7.1, Besu mengiktiraf kedua-dua Certik dan Ethereum Foundation Security atas pendedahan bertanggungjawab mereka.

Menyentuh landskap yang lebih luas bagi infrastruktur blockchain awam, Chang memberitahu Bitcoin.com News bahawa komuniti sumber terbuka sedang beroperasi dalam persekitaran keselamatan hibrid.

“Ekosistem jelas bergerak ke arah pengujian keselamatan yang lebih diformalkan,” kata Chang, sambil menunjuk kepada amalan sedia ada seperti differential fuzzing, simulasi peringkat rangkaian, rangkaian serangan persendirian, ganjaran pepijat (bug bounty), dan rangka kerja fuzzing devp2p merentas klien.

Namun, Chang memberi amaran bahawa liputan pengujian masih tidak sekata di seluruh industri.

“Pengujian pematuhan protokol dan peralihan keadaan (state-transition) selalunya lebih matang berbanding pengujian berterusan untuk kehabisan sumber, keadaan perlumbaan tak segerak, tingkah laku rakan (peer) berniat jahat, degradasi jangka panjang, kegagalan pembersihan, serta konfigurasi khusus pelaksanaan,” kata Chang. “Kegagalan ini mungkin menghasilkan output protokol yang betul pada awalnya, namun masih membolehkan pelaku berkos rendah menyebabkan penggunaan memori, thread, cakera, atau rangkaian yang tidak seimbang.”

Oleh sebab pengujian oleh penyelenggara tidak dapat menangkap setiap vektor berpotensi, Chang menekankan bahawa penyelidikan pihak ketiga kekal penting untuk mencabar andaian di luar pembangunan rutin.

“Model yang lebih matang adalah berterusan dan kumulatif: CI dan fuzzing oleh penyelenggara, ujian adversarial berbilang nod, penyelidikan bebas berkala, serta ujian regresi kekal atau senario serangan yang ditambah bagi setiap kerentanan yang disahkan,” kata Chang, sambil menyatakan bahawa Certik sedang mereka bentuk platform Chain Scan untuk menyokong model ini.

Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.

Tag dalam cerita ini