Inayos ng Ethereum client na Besu ang limang kahinaan sa seguridad na natuklasan ng Certik sa bersyon 26.7.1, na inilabas noong Hulyo 27. Binigyang-diin ni Jialiang Chang ng Certik na ang modelong “patch-first, details-later” ay nagpoprotekta sa mga node operator laban sa agarang N-day exploits sa pamamagitan ng pagpapahintulot ng staging at rollout bago maging pampubliko ang mga detalye ng pag-atake.
Inaayos ng Besu ang 5 Kahinaan sa Node: Ang Dapat Malaman ng mga Operator

Mahahalagang Takeaways
- Inayos ng Besu ang 5 bahid na natuklasan ng Certik sa release 26.7.1, at ipinagpaliban ang mga advisory hanggang Agosto 14 para sa kaligtasan.
- Nabanggit ng partner ng Certik na si Jialiang Chang na ang 18-araw na palugit ay nagbigay sa mga Ethereum node operator ng oras para harangin ang N-day exploits.
- Ina-update ng Certik ang Chain Scan upang palawakin ang 24/7 multi-node adversarial testing sa iba’t ibang pampublikong blockchain network.
Isang “Patch-First” na Lapit para sa Kalamangan ng mga Tagapagtanggol
Inayos ng mga developer sa likod ng open-source na Ethereum client na Besu ang limang kahinaan sa seguridad na natuklasan ng blockchain security firm na Certik. Naglabas ang Besu ng apat na detalyadong security advisory noong Agosto 14 na tumatalakay sa limang kahinaan, at lahat ng ito ay naresolba sa bersyon 26.7.1, na orihinal na inilabas noong Hulyo 27 bilang isang agarang security update.
Ayon sa pamunuan sa seguridad, sinadya ang pagitan sa pagitan ng paglabas ng software patch at paglalathala ng mga detalye ng advisory.
“Ang pagiging epektibo ay nagmumula sa pagkakasunod-sunod, sa halip na sa simpleng pagpapaliban ng paglalantad para sa sarili nitong dahilan,” sabi ni Jialiang Chang, direktor ng security engineering at senior audit partner sa Certik. “Ginawang available ng Besu ang patched release noong huling bahagi ng Hulyo at malinaw itong minarkahan bilang tumutugon sa mga kahinaan sa seguridad, kasama ang tagubilin na mag-upgrade sa lalong madaling panahon.”
Binigyang-diin ni Chang na ang modelong “patch-first, details-later” ay nagbibigay sa mga tagapagtanggol ng network ng kritikal na bentahe laban sa mga posibleng mananamantala.
“Ang lapit na iyon ay nagbibigay sa mga tagapagtanggol ng limitadong head start bago maging malawakang available ang eksaktong mekanismo ng pag-atake,” paliwanag ni Chang. “Maaaring gamitin ng mga node operator ang panahong iyon upang tukuyin ang mga apektadong deployment, suriin kung aling mga interface at consensus path ang nakalantad, subukan ang release sa staging, i-coordinate ang mga upgrade sa mga validator o kalahok sa consortium, at maghanda ng mga pamamaraan para sa rollback at monitoring.”
Ayon kay Chang, lalong mahalaga ang panahong ito ng paghahanda para sa mga institusyonal o permissioned blockchain network, kung saan ang mga upgrade ay madalas nangangailangan ng pormal na change-management protocol at koordinasyong cross-organizational. Binabawasan ng agwat sa pagbubunyag ang agarang panganib ng “N-day” pagmamanipula/pagsasamantala habang nananatiling sapat na maikli upang mapanatili ang transparency ng komunidad.
Ang mga kahinaan ay unang natuklasan sa self-directed na pananaliksik na isinagawa ng Certik gamit ang “Chain Scan” na metodolohiya ng adversarial-testing. Sa pagpapatakbo sa isang pribadong, multi-node na test network nang walang panlabas na pondo mula sa client, nag-inject ang mga mananaliksik ng mga kontroladong fault sa mga interface na peer-to-peer, HTTP RPC, WebSocket RPC, at consensus-facing.
Ang mga natuklasan, na ni-rate ng Certik mula minor hanggang major sa tindi, ay kinabibilangan ng mga kahinaan sa pagproseso ng block-announcement, future-height consensus proposal buffering, mga limitasyon ng WebSocket subscription, at paglikha ng JSON-RPC filter. Kapag hindi naayos, maaaring pahintulutan ng mga bahid ang isang attacker na ubusin ang memory o thread capacity ng node, na nagbabanta sa availability ng node at pagproseso ng consensus.
Mga Puwang sa Kasalukuyang Modelo ng Client Testing
Pribadong ibinigay ng Certik sa Besu team ang mga reproducible na proof-of-concept test harness, na nagbigay-daan sa mga maintainer na masuri at maresolba ang mga kahinaan nang kumpidensyal bago ang release. Sa release notes ng bersyon 26.7.1, kinilala ng Besu ang parehong Certik at Ethereum Foundation Security para sa kanilang responsableng pagbubunyag.
Sa pagtalakay sa mas malawak na kalakaran ng pampublikong blockchain infrastructure, sinabi ni Chang sa Bitcoin.com News na ang open-source community ay nagpapatakbo sa isang hybrid na security environment.
“Malinaw na gumagalaw ang ecosystem patungo sa mas pormalisadong security testing,” sabi ni Chang, habang itinuturo ang mga umiiral na praktis gaya ng differential fuzzing, mga network-level simulation, mga pribadong attack network, bug bounties, at mga cross-client devp2p fuzzing framework.
Gayunman, nagbabala si Chang na hindi pantay ang saklaw ng testing sa buong industriya.
“Ang protocol-conformance at state-transition testing ay kadalasang mas matured kaysa sa tuloy-tuloy na testing para sa resource exhaustion, asynchronous race conditions, malisyosong pag-uugali ng peer, pangmatagalang degradasyon, mga pagkabigo sa cleanup, at mga configuration na partikular sa deployment,” sabi ni Chang. “Maaaring maglabas ang mga pagkabigong ito ng tamang protocol output sa simula habang pinahihintulutan pa rin ang isang relatibong mababang-gastos na aktor na magdulot ng hindi proporsyonal na paggamit ng memory, thread, disk, o network.”
Dahil hindi kayang mahuli ng maintainer testing ang bawat posibleng vector, binigyang-diin ni Chang na nananatiling mahalaga ang third-party na pananaliksik upang hamunin ang mga palagay sa labas ng rutin na development.
“Ang mas matured na modelo ay tuloy-tuloy at pinagsama-sama: maintainer CI at fuzzing, multi-node adversarial testing, pana-panahong independent research, at isang permanenteng regression test o attack scenario na idinadagdag para sa bawat nakumpirmang kahinaan,” sabi ni Chang, at idinagdag na dinidisenyo ng Certik ang Chain Scan platform nito upang suportahan ang modelong ito.
Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.










