Các nhà phát triển của máy khách Ethereum mã nguồn mở Besu đã khắc phục năm lỗ hổng bảo mật do Certik, một công ty chuyên về bảo mật blockchain phát hiện. Ngày 14 tháng 8, Besu đã công bố bốn thông báo bảo mật chi tiết liên quan đến năm lỗ hổng này, tất cả đều đã được khắc phục trong phiên bản 26.7.1, vốn ban đầu được phát hành vào ngày 27 tháng 7 như một bản cập nhật bảo mật khẩn cấp.
Theo hướng dẫn của dịch vụ bảo mật, sự chậm trễ giữa việc phát hành bản vá phần mềm và việc công bố chi tiết các khuyến nghị là có chủ đích.
"Hiệu quả đạt được thông qua một chuỗi hành động có trình tự, chứ không phải bằng cách trì hoãn tiết lộ thông tin chỉ để gây chậm trễ," Jialiang Chang, Giám đốc Kỹ thuật An ninh và Đối tác Kiểm toán Cấp cao tại Certik cho biết. "Besu đã phát hành phiên bản đã sửa vào cuối tháng Bảy và nêu rõ rằng nó khắc phục các lỗ hổng bảo mật, đồng thời khuyến cáo nên cập nhật càng sớm càng tốt."
Chang lưu ý rằng mô hình "sửa lỗi trước, công bố chi tiết sau" mang lại cho các chuyên gia an ninh mạng một lợi thế quyết định trước những kẻ tấn công tiềm năng.
"Cách tiếp cận này mang lại cho những người bảo vệ một lợi thế nhỏ về thời gian trước khi các cơ chế tấn công chính xác trở nên có sẵn rộng rãi," Chang giải thích. "Các nhà vận hành nút có thể sử dụng khoảng thời gian này để xác định các bản triển khai bị ảnh hưởng, đánh giá giao diện và đường dẫn đồng thuận nào có nguy cơ, kiểm tra phiên bản trong môi trường thử nghiệm, phối hợp cập nhật giữa các người xác thực hoặc thành viên liên minh, cũng như chuẩn bị các quy trình khôi phục và giám sát."
Theo Chang, giai đoạn chuẩn bị này đặc biệt quan trọng đối với các mạng blockchain được tổ chức hoặc cấp phép, nơi các bản cập nhật thường yêu cầu các giao thức quản lý thay đổi chính thức và sự phối hợp liên tổ chức. Việc trì hoãn tiết lộ thông tin làm giảm rủi ro bị lạm dụng ngay lập tức trong "thời kỳ N ngày", đồng thời vẫn đủ ngắn để duy trì tính minh bạch của cộng đồng.
Các lỗ hổng ban đầu được phát hiện thông qua một nghiên cứu tự thực hiện của Certik sử dụng phương pháp tấn công "Chain Scan" của họ. Làm việc trong một mạng thử nghiệm riêng với nhiều nút và không có tài trợ bên ngoài từ khách hàng, các nhà nghiên cứu đã đưa vào các lỗi được kiểm soát trong các giao diện kết nối ngang hàng, HTTP RPC, WebSocket RPC và các giao diện liên quan đến đồng thuận.
Kết quả nghiên cứu, được Certik phân loại theo mức độ nghiêm trọng từ nhỏ đến nghiêm trọng, bao gồm các lỗ hổng trong xử lý thông báo khối, bộ đệm các đề xuất đồng thuận cho độ cao trong tương lai, giới hạn đăng ký WebSocket và tạo bộ lọc JSON-RPC. Nếu những lỗ hổng này không được khắc phục, chúng có thể cho phép kẻ tấn công làm cạn kiệt bộ nhớ của nút hoặc tài nguyên luồng, gây nguy hiểm cho tính khả dụng của nút và quá trình đạt được đồng thuận.
Khoảng trống trong các mô hình kiểm thử máy khách hiện có
Certik đã cung cấp cho nhóm Besu các bộ thử nghiệm tái tạo được một cách riêng tư để chứng minh khái niệm, cho phép các nhà phát triển đánh giá và khắc phục các lỗ hổng một cách bí mật trước khi phát hành. Trong ghi chú phát hành cho phiên bản 26.7.1, Besu đã bày tỏ lòng biết ơn đến cả Certik và bộ phận bảo mật của Ethereum Foundation vì đã tiết lộ thông tin một cách có trách nhiệm.
Khi nói về bức tranh tổng thể hơn của cơ sở hạ tầng blockchain công khai, Chang chia sẻ với Bitcoin.com News rằng cộng đồng mã nguồn mở đang hoạt động trong một môi trường bảo mật lai.
"Rõ ràng hệ sinh thái đang hướng tới kiểm thử bảo mật được chính thức hóa hơn," Chang nói, chỉ ra các thực hành hiện có như fuzzing khác biệt, mô phỏng cấp mạng, mạng riêng tư để tấn công, chương trình thưởng cho lỗi và khung devp2p-fuzzing liên máy khách.
Tuy nhiên, Chang cảnh báo rằng phạm vi kiểm thử vẫn không đồng đều trên toàn ngành.
"Kiểm thử tuân thủ giao thức và chuyển đổi trạng thái thường ở giai đoạn trưởng thành hơn so với kiểm thử liên tục về cạn kiệt tài nguyên, điều kiện đua bất đồng bộ, hành vi nút độc hại, suy giảm hiệu suất kéo dài, lỗi dọn dẹp và cấu hình cụ thể cho việc triển khai," Chang lưu ý. "Những lỗi này ban đầu có thể tạo ra đầu ra giao thức chính xác, đồng thời cho phép kẻ tấn công với chi phí tương đối thấp gây ra mức tiêu thụ bộ nhớ, luồng, dung lượng đĩa hoặc tài nguyên mạng cao bất thường."
Vì việc kiểm thử do các nhà phát triển thực hiện không thể phát hiện tất cả các vectơ tấn công tiềm năng, Chang nhấn mạnh rằng nghiên cứu từ các chuyên gia bên thứ ba vẫn đóng vai trò quan trọng trong việc xác minh các giả định nằm ngoài quy trình phát triển thông thường.
"Một mô hình trưởng thành hơn mang tính liên tục và tích lũy: CI và fuzzing do nhà phát triển thực hiện, kiểm thử tấn công đa nút, nghiên cứu độc lập định kỳ, cũng như kiểm thử hồi quy liên tục hoặc kịch bản tấn công được thêm vào cho mỗi lỗ hổng đã được xác nhận," Chang nói, đồng thời lưu ý rằng Certik đang phát triển nền tảng Chain Scan của mình để hỗ trợ mô hình này.
end-content






