Besu устраняет уязвимости в 5 узлах: что нужно знать операторам

cryptonews.ruОпубликовано 2026-08-24Обновлено 2026-08-24

Введение

Разработчики клиента Ethereum Besu устранили пять уязвимостей, обнаруженных компанией Certik. Обновление безопасности версии 26.7.1 было выпущено 27 июля, а подробные уведомления опубликованы 14 августа. Такая задержка была преднамеренной, чтобы дать операторам узлов время на обновление до того, как детали уязвимостей станут общедоступными. Уязвимости, связанные с обработкой объявлений о блоках, буферизацией предложений консенсуса, подписками WebSocket и фильтрами JSON-RPC, могли привести к исчерпанию ресурсов узла и нарушению консенсуса. Они были выявлены в ходе самостоятельного исследования Certik с использованием методологии "Chain Scan". Чанг из Certik отметил, что, хотя экосистема движется к более формализованному тестированию, охват все еще неравномерен. Существующие методы часто недостаточно проверяют такие аспекты, как исчерпание ресурсов или асинхронные состояния гонки. Поэтому независимые исследования остаются критически важными для безопасности.

Разработчики открытого клиента Ethereum Besu устранили пять уязвимостей безопасности, обнаруженных компанией Certik, специализирующейся на безопасности блокчейнов. 14 августа Besu опубликовал четыре подробных уведомления о безопасности, касающихся этих пяти уязвимостей, все из которых были устранены в версии 26.7.1, первоначально выпущенной 27 июля в качестве срочного обновления безопасности.

По словам руководства службы безопасности, задержка между выпуском программного патча и публикацией подробностей рекомендаций была намеренной.

«Эффективность достигается за счет последовательности действий, а не за счет задержки раскрытия информации ради самой задержки», — сказал Цзялян Чанг, директор по инженерии безопасности и старший партнер по аудиту в Certik. «Besu выпустила исправленную версию в конце июля и четко обозначила, что она устраняет уязвимости безопасности, с указанием как можно скорее выполнить обновление».

Чанг отметил, что модель «сначала исправление, потом подробности» дает специалистам по сетевой безопасности решающее преимущество перед потенциальными злоумышленниками.

«Такой подход даёт защитникам небольшое преимущество во времени до того, как точные механизмы атаки станут широко доступны», — пояснил Чанг. «Операторы узлов могут использовать этот период для выявления затронутых развёрток, оценки того, какие интерфейсы и пути консенсуса подвержены риску, тестирования версии в тестовой среде, координации обновлений среди валидаторов или участников консорциума, а также подготовки процедур отката и мониторинга».

По словам Чанга, этот период подготовки особенно важен для институциональных или разрешённых блокчейн-сетей, где обновления часто требуют формальных протоколов управления изменениями и межорганизационной координации. Задержка в раскрытии информации снижает риски немедлённого злоупотребления в течение «N-дней», оставаясь при этом достаточно короткой, чтобы сохранить прозрачность сообщества.

Уязвимости были первоначально выявлены в ходе самостоятельного исследования, проведённого компанией Certik с использованием её методологии атак «Chain Scan». Работая в частной тестовой сети с несколькими узлами без внешнего финансирования со стороны клиентов, исследователи внедрили контролируемые сбои в интерфейсы одноранговой связи, HTTP RPC, WebSocket RPC и интерфейсы, связанные с консенсусом.

Результаты исследования, классифицированные Certik по степени серьезности от незначительных до серьезных, включали уязвимости в обработке объявлений о блоках, буферизации предложений консенсуса для будущих высот, ограничениях подписок WebSocket и создании фильтров JSON-RPC. Если эти уязвимости останутся неустраненными, они могут позволить злоумышленнику исчерпать память узла или ресурсы потоков, что поставит под угрозу доступность узла и процесс достижения консенсуса.

Пробелы в существующих моделях тестирования клиентов

Certik в конфиденциальном порядке предоставила команде Besu воспроизводимые тестовые наборы для подтверждения концепции, что позволило разработчикам оценить и устранить уязвимости в конфиденциальном порядке до выпуска. В примечаниях к выпуску версии 26.7.1 Besu выразила благодарность как Certik, так и отделу безопасности Ethereum Foundation за ответственное раскрытие информации.

Говоря о более широкой картине инфраструктуры публичных блокчейнов, Чанг сообщил Bitcoin.com News, что сообщество открытого исходного кода работает в гибридной среде безопасности.

«Экосистема явно движется в сторону более формализованного тестирования безопасности», — сказал Чанг, указав на существующие практики, такие как дифференциальный фуззинг, симуляции на сетевом уровне, частные сети для атак, программы вознаграждений за обнаружение ошибок и межклиентские фреймворки devp2p-фуззинга.

Однако Чанг предупредил, что охват тестирования по-прежнему остается неравномерным в масштабах всей отрасли.

«Тестирование на соответствие протоколу и переходы между состояниями зачастую находится на более зрелой стадии, чем непрерывное тестирование на исчерпание ресурсов, асинхронные условия гонки, злонамеренное поведение узлов, длительное ухудшение производительности, сбои очистки и конфигурации, специфичные для конкретного развертывания», — отметил Чанг. «Эти сбои могут поначалу давать правильный протокольный выход, при этом позволяя злоумышленнику с относительно низкими затратами вызывать непропорционально высокое потребление памяти, потоков, дискового пространства или сетевых ресурсов».

Поскольку тестирование, проводимое разработчиками, не может выявить все потенциальные векторы атак, Чанг подчеркнул, что исследования сторонних экспертов по-прежнему играют важную роль в проверке допущений за пределами рутинной разработки.

«Более зрелая модель носит непрерывный и кумулятивный характер: CI и фузинг, проводимые разработчиками, многоузловое тестирование на атаки, периодические независимые исследования, а также постоянное регрессионное тестирование или сценарий атаки, добавляемый для каждой подтвержденной уязвимости», — сказал Чанг, отметив, что Certik разрабатывает свою платформу Chain Scan для поддержки этой модели.

end-content

Трендовые криптовалюты

Связанные с этим вопросы

QКакие уязвимости были устранены в клиенте Besu версии 26.7.1 и кем они были обнаружены?

AРазработчики клиента Ethereum Besu устранили пять уязвимостей безопасности, обнаруженных компанией Certik, специализирующейся на безопасности блокчейнов. Уязвимости касались обработки объявлений о блоках, буферизации предложений консенсуса, ограничений подписок WebSocket и создания фильтров JSON-RPC. Если их не устранить, они могли позволить злоумышленнику исчерпать память узла или ресурсы потоков.

QКакой подход к раскрытию информации об уязвимостях был использован и почему?

AБыл использован подход «сначала исправление, потом подробности». Исправленная версия 26.7.1 была выпущена 27 июля, а детальные уведомления о безопасности опубликованы 14 августа. Это даёт защитникам (операторам узлов) временное преимущество для подготовки к обновлению, оценки рисков, тестирования и координации действий до того, как точные механизмы атаки станут широко известны.

QПочему период подготовки к обновлению особенно важен для институциональных блокчейн-сетей?

AПериод подготовки особенно важен для институциональных или разрешённых блокчейн-сетей, потому что обновления в них часто требуют соблюдения формальных протоколов управления изменениями и межорганизационной координации. Задержка в раскрытии деталей уязвимостей снижает риски немедленного злоупотребления, давая время на выполнение необходимых процедур.

QКакие пробелы, согласно Цзяляну Чангу, существуют в существующих моделях тестирования безопасности клиентов блокчейна?

AПо словам Цзяляна Чанга, охват тестирования остаётся неравномерным. Тестирование на соответствие протоколу более развито, чем непрерывное тестирование на исчерпание ресурсов, асинхронные условия гонки, злонамеренное поведение узлов, длительное ухудшение производительности или сбои в специфичных конфигурациях развёртывания. Эти сбои могут приводить к непропорционально высокому потреблению ресурсов.

QКакую роль, по мнению эксперта, играют сторонние исследования в безопасности блокчейн-инфраструктуры?

AСторонние исследования играют важную роль в проверке допущений и выявлении векторов атак, которые могут остаться незамеченными в ходе рутинной разработки и тестирования, проводимого самими разработчиками. Они дополняют внутренние процессы, такие как фаззинг и CI, и способствуют созданию более зрелой, непрерывной и кумулятивной модели безопасности.

Похожее

QCP Capital: ралли биткоина ждут три испытания после изменения политики Минфина США

Трейдинговая компания QCP Capital связывает резкий рост биткоина (до $79 500) со сдвигами на рынке гособлигаций США. Минфин США объявил об увеличении операций обратного выкупа долгосрочных облигаций для поддержания ликвидности, что привело к снижению их доходности и ослаблению доллара, подтолкнув вверх биткоин и золото. Аналитики подчеркивают, что это не количественное смягчение, а управление долгом. Ралли началось с закрытия коротких позиций, но затем получило поддержку за счет рекордного недельного притока средств в спотовые биткоин-ETF ($1.9 млрд). Опционный рынок отреагировал ростом подразумеваемой волатильности. На текущей неделе биткоин ждут три ключевых испытания: данные по инфляции PCE и ВВП США, отчетность Nvidia и выступление главы ФРС Кевина Уорша в Джексон-Хоуле. Эти события дадут оценку инфляции, спроса на ИИ и курсу денежно-кредитной политики, от чего будет зависеть устойчивость ралли.

cryptonews.ru34 мин. назад

QCP Capital: ралли биткоина ждут три испытания после изменения политики Минфина США

cryptonews.ru34 мин. назад

Германия увеличивает отрыв по MiCA: последнее обновление реестра ЕС добавило 6 банков

Германия увеличила свое лидерство по количеству провайдеров, получивших лицензию в соответствии с Регламентом ЕС о рынках криптоактивов (MiCA), после того как шесть ее кооперативных банков были добавлены в последнее обновление реестра Европейского управления по ценным бумагам и рынкам (ESMA). Теперь общее число авторизованных поставщиков услуг с криптоактивами (CASPs) составляет 331. Германия, где их теперь 79, опережает Францию (35) и Нидерланды (29). По данным Банковского надзора Германии (BaFin), высокие показатели страны частично объясняются масштабами ее финансового сектора, большим числом кредитных учреждений, имеющих право предлагать криптоуслуги, а также наличием национальной лицензионной системы, упростившей переход на правила MiCA. Реестры токенов, привязанных к активам (ART), и электронных денежных токенов (EMT) остались без изменений.

cointelegraph40 мин. назад

Германия увеличивает отрыв по MiCA: последнее обновление реестра ЕС добавило 6 банков

cointelegraph40 мин. назад

После значительного роста бычий сценарий для биткоина усиливается: известный американский генеральный директор раскрывает свои ожидания и называет временные рамки!

За последнюю неделю биткоин вырос на ~23%, торгуясь выше $77 тыс., и впервые с ноября 2025 года превысил 200-дневную скользящую среднюю. Рост также наблюдался у Ethereum (30%), Solana (25%) и XRP (47%). Генеральный директор Strive Мэтт Коул заявил, что медвежий рынок биткоина завершился, и в ближайшие 12-18 месяцев может начаться сильный восходящий тренд. Свой анализ Коул строит на отношении BTC к золоту (BTC/Gold), которое является опережающим индикатором. Пик BTC/Gold пришёлся на декабрь 2024 года, а пик к доллару — на октябрь 2025-го. Аналогично, минимум к золоту был в феврале 2026 года, а к доллару — в июле 2026-го. Текущий одновременный прорыв выше ключевых уровней как к доллару, так и к золоту, по мнению Коула, сигнализирует об окончании медвежьего тренда и укрепляет его уверенность в том, что следующий бычий цикл биткоина может стать самым мощным за всю историю. Текущие макроэкономические события, негативно влияющие на золото и доллар, могут способствовать этому росту.

cryptonews.ru55 мин. назад

После значительного роста бычий сценарий для биткоина усиливается: известный американский генеральный директор раскрывает свои ожидания и называет временные рамки!

cryptonews.ru55 мин. назад

Grayscale переоценивает Zcash: сколько стоит финансовая конфиденциальность в эпоху AI-мониторинга?

Грейскейл вновь оценивает Zcash: в эпоху ИИ-мониторинга, сколько может стоить финансовая конфиденциальность? Технологический прогресс, включая стейблкоины, публичные блокчейны и инструменты анализа на основе ИИ, повышает прозрачность и отслеживаемость финансовых потоков. В этом контексте финансовые вопросы конфиденциальности снова выходят на первый план. Грейскейл рассматривает Zcash не как объект для спекуляций, а с точки зрения фундаментального вопроса: может ли конфиденциальность вновь стать ключевым свойством денег? Zcash, работающий почти десять лет, использует технологию zk-SNARKs (краткие неинтерактивные аргументы знания с нулевым разглашением), позволяя пользователям выбирать между прозрачными и защищенными (скрытыми) транзакциями. Последние скрывают отправителя, получателя и сумму, передавая право раскрытия информации самому пользователю. Несмотря на технические улучшения (Sapling, NU5, Orchard) и рост инфраструктуры, основной вызов остается прежним — удобство использования и массовое внедрение. По данным на июль 2026 года, около 90% транзакций в сети Zcash являются защищенными, а в защищенных пулах находится около 25% от общего объема ZEC в обращении. Однако текущая рыночная доля Zcash невелика — около 0,6% от общего рынка "цифровых денег". Инвестиционный тезис Грейскейла строится на гипотезе, что растущая потребность в финансовой конфиденциальности в эпоху ИИ может привести к переоценке ZEC, если рынок начнет ценить конфиденциальность как базовое свойство. Ключевыми рисками для реализации этого сценария являются регуляторные ограничения (например, правила FATF), сложности с листингом на биржах, технические уязвимости протокола (например, недавно исправленная уязвимость в Orchard) и долгосрочная угроза квантовых вычислений. Успех Zcash зависит не только от спроса на конфиденциальность, но и от одновременного улучшения пользовательского опыта, масштабируемости протокола и доступности на рынке. Таким образом, текущая оценка Zcash отражает возможность того, что конфиденциальность может стать более ценной в цифровую эпоху, но для реализации этого потенциала необходимо преодолеть значительные практические и регуляторные препятствия.

marsbit58 мин. назад

Grayscale переоценивает Zcash: сколько стоит финансовая конфиденциальность в эпоху AI-мониторинга?

marsbit58 мин. назад

ИИ делает хакерские атаки «демократичными». Белые шляпы из Bitcoin Red Team запускают гонку сражений на скорость

Искусственный интеллект делает мощные хакерские инструменты доступными для широкого круга лиц без специальных знаний в области кибербезопасности. Разработчики криптовалют вынуждены участвовать в гонке, чтобы находить уязвимости в системах раньше злоумышленников. Bitcoin Red Team — это группа, созданная для противодействия связанным с ИИ угрозам в экосистеме Биткойна. По словам анонимного участника и разработчика Калле, команда состоит из 20-25 добровольцев, которые проверяют кошельки, приложения и сервисы, построенные поверх Биткойна, хотя сам базовый протокол считается безопасным. Калле отмечает, что в своей работе команда активно использует китайские модели ИИ, такие как Kimi K3, поскольку американские модели часто имеют строгие ограничения, мешающие исследованиям в области безопасности. Он предупреждает, что ИИ устраняет информационные барьеры, позволяя даже неопытным злоумышленникам находить и использовать уязвимости. По его мнению, криптовалютная сфера, будучи привлекательной для финансовых атак, первой столкнется с этими изменениями, за которыми последуют и другие отрасли.

marsbit1 ч. назад

ИИ делает хакерские атаки «демократичными». Белые шляпы из Bitcoin Red Team запускают гонку сражений на скорость

marsbit1 ч. назад

Торговля

Спот

Популярные статьи

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Manyu - это мемтокен на Ethereum, который приносит децентрализованную культурную и развлекательную ценность через вирусное влияние в соцсетях и вовлечённость сообщества.

2.2k просмотров всегоОпубликовано 2025.11.27Обновлено 2025.11.27

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Ordinals/Runes по-прежнему стимулируют доходы от комиссий за блоки и активность разработчиков, рассматриваются как отправная точка «нативной эмиссии активов» в сети.

1.8k просмотров всегоОпубликовано 2026.04.29Обновлено 2026.04.29

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ETH (ETH) представлены ниже.

活动图片