Klient Ethereum s názvom Besu odstránil päť bezpečnostných chýb, ktoré odhalila spoločnosť Certik vo verzii 26.7.1, vydanej 27. júla. Jialiang Chang zo spoločnosti Certik zdôraznil, že model „najprv oprava, potom podrobnosti“ chráni prevádzkovateľov uzlov pred okamžitými N-day útokmi tým, že umožňuje prípravu a nasadenie opravy ešte predtým, ako sa podrobnosti o útoku dostanú na verejnosť.
Besu opravuje 5 zraniteľností uzlov: Čo musia vedieť prevádzkovatelia

Kľúčové body
- Besu vyriešil 5 chýb odhalených spoločnosťou Certik vo verzii 26.7.1 a z bezpečnostných dôvodov odložil zverejnenie oznámení na 14. augusta.
- Partner spoločnosti Certik, Jialiang Chang, poznamenal, že 18-dňové obdobie poskytlo prevádzkovateľom uzlov Ethereum čas na zablokovanie útokov typu „N-day“.
- Spoločnosť Certik aktualizuje nástroj Chain Scan s cieľom rozšíriť nepretržité (24/7) testovanie viacerých uzlov v prostredí simulujúcom útoky vo verejných blockchainových sieťach.
Prístup „Patch-First“ pre výhodu obrancov
Vývojári stojací za open-source klientom Ethereum s názvom Besu odstránili päť bezpečnostných chýb, ktoré odhalila spoločnosť Certik zaoberajúca sa bezpečnosťou blockchainu. Besu 14. augusta zverejnil štyri podrobné bezpečnostné oznámenia týkajúce sa týchto piatich chýb, ktoré boli všetky odstránené vo verzii 26.7.1, pôvodne vydanej 27. júla ako naliehavá bezpečnostná aktualizácia.
Podľa vedenia bezpečnostného tímu bolo oneskorenie medzi vydaním softvérovej opravy a zverejnením podrobností oznámenia zámerné.
„Účinnosť spočíva v poradí krokov, nie v samotnom odkladaní zverejnenia,“ povedal Jialiang Chang, riaditeľ bezpečnostného inžinierstva a senior auditný partner v spoločnosti Certik. „Besu sprístupnil opravenú verziu koncom júla a jasne ju označil ako riešenie bezpečnostných zraniteľností s pokynom na čo najskoršiu aktualizáciu.“
Chang poznamenal, že model „najprv oprava, potom podrobnosti“ poskytuje správcom sietí kľúčovú výhodu oproti potenciálnym útočníkom.
„Tento prístup poskytuje obranárom obmedzený náskok predtým, ako sa presné mechanizmy útoku stanú široko dostupnými,“ vysvetlil Chang. „Prevádzkovatelia uzlov môžu toto obdobie využiť na identifikáciu postihnutých inštalácií, vyhodnotenie, ktoré rozhrania a konsenzuálne cesty sú vystavené riziku, otestovanie verzie v testovacom prostredí, koordináciu aktualizácií medzi validátormi alebo účastníkmi konzorcia a prípravu postupov na vrátenie do predchádzajúcej verzie a monitorovanie.“
Podľa Changa je toto prípravné obdobie obzvlášť dôležité pre inštitucionálne alebo povolené blockchainové siete, kde aktualizácie často vyžadujú formálne protokoly riadenia zmien a medziorganizacionálnu koordináciu. Medzera v zverejnení znižuje bezprostredné riziká zneužitia typu „N-day“, pričom zostáva dostatočne krátka na zachovanie transparentnosti komunity.
Tieto zraniteľnosti boli pôvodne odhalené počas nezávislého výskumu, ktorý vykonala spoločnosť Certik s využitím svojej metodiky adversárneho testovania „Chain Scan“. Výskumníci pracovali v súkromnej testovacej sieti s viacerými uzlami bez externého financovania zo strany klientov a vnášali kontrolované chyby do rozhraní typu peer-to-peer, HTTP RPC, WebSocket RPC a rozhraní súvisiacich s konsenzom.
Zistenia, ktoré spoločnosť Certik klasifikovala podľa závažnosti od menších po závažné, zahŕňali slabé miesta v spracovaní oznámení o blokoch, vyrovnávaciu pamäť návrhov konsenzu pre budúce výšky, obmedzenia predplatného WebSocket a vytváranie filtrov JSON-RPC. Ak by tieto chyby zostali nevyriešené, útočník by mohol vyčerpať pamäť uzla alebo kapacitu vlákien, čím by ohrozil dostupnosť uzla a spracovanie konsenzu.
Medzery v súčasných modeloch testovania klientov
Spoločnosť Certik súkromne poskytla tímu Besu reprodukovateľné testovacie prostredia typu „proof-of-concept“, čo umožnilo správcom dôverne vyhodnotiť a vyriešiť tieto zraniteľnosti ešte pred vydaním verzie. Vo svojich poznámkach k verzii 26.7.1 Besu poďakoval spoločnosti Certik aj bezpečnostnému tímu Ethereum Foundation za ich zodpovedné zverejnenie týchto informácií.
V súvislosti so širším kontextom verejnej blockchainovej infraštruktúry Chang pre Bitcoin.com News uviedol, že komunita open-source pôsobí v hybridnom bezpečnostnom prostredí.
„Ekosystém sa jasne uberá smerom k formalizovanejšiemu bezpečnostnému testovaniu,“ povedal Chang a poukázal na existujúce postupy, ako sú diferenciálne fuzzing, simulácie na úrovni siete, súkromné útočné siete, odmeny za nájdenie chýb a rámce devp2p fuzzing pre viacerých klientov.
Chang však varoval, že pokrytie testovaním zostáva v rámci odvetvia nerovnomerné.
„Testovanie súladu s protokolom a prechodov medzi stavmi je často vyspelejšie ako nepretržité testovanie vyčerpania zdrojov, asynchrónnych podmienok súťaže, škodlivého správania peerov, dlhodobého zhoršovania výkonu, zlyhaní čistenia a konfigurácií špecifických pre nasadenie,“ poznamenal Chang. „Tieto zlyhania môžu spočiatku produkovať správny výstup protokolu, pričom zároveň umožňujú útočníkovi s relatívne nízkymi nákladmi spôsobiť neprimeranú spotrebu pamäte, vlákien, diskového priestoru alebo sieťových zdrojov.“
Keďže testovanie zo strany správcov nedokáže zachytiť každý potenciálny vektor, Chang zdôraznil, že výskum tretích strán zostáva nevyhnutný na overenie predpokladov mimo bežného vývoja.
„Vyspelejší model je nepretržitý a kumulatívny: CI a fuzzing zo strany správcov, testovanie útokov na viacerých uzloch, pravidelné nezávislé výskumy a trvalé regresné testy alebo scenáre útokov pridávané pri každej potvrdenej zraniteľnosti,“ uviedol Chang a dodal, že spoločnosť Certik navrhuje svoju platformu Chain Scan tak, aby tento model podporovala.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.










