Besu修复了5个节点中的漏洞:运营商需要知道什么

cryptonews.ru发布于2026-08-24更新于2026-08-24

文章摘要

开源以太坊客户端Besu的开发者修复了由区块链安全公司Certik发现的五个安全漏洞。8月14日,Besu发布了四份详细的安全通告,涉及这五个漏洞,它们均已在7月27日紧急发布的安全更新版本26.7.1中修复。 安全团队表示,在发布软件补丁与公布漏洞细节之间存在有意延迟。Certik安全工程总监常佳亮解释,这种“先修复后披露”的模式为网络安全专家提供了应对潜在攻击者的关键时间窗口。操作者可以利用这段时间评估受影响部署、测试新版本、协调验证者或联盟成员进行更新,并准备回滚和监控程序。这对于需要正式变更管理协议和跨组织协调的机构或许可区块链网络尤为重要。 这些漏洞是Certik通过其“链扫描”攻击方法在自主研究中发现的。研究者在多节点私有测试网中,向点对点通信、HTTP RPC、WebSocket RPC及共识相关接口引入了可控故障。发现的漏洞涉及区块公告处理、未来高度的共识提案缓冲、WebSocket订阅限制和JSON-RPC过滤器创建等方面。若不修复,攻击者可能耗尽节点内存或线程资源,从而危及节点可用性和共识过程。 Certik已私下向Besu团队提供了可复现的概念验证测试集。Besu在发布说明中感谢了Certik和以太坊基金会安全团队。 谈及更广泛的区块链基础设施安全现状,常佳亮指出,开源社区正在向更形式化的安全测试方向发展,但测试覆盖范围在行业内仍不均衡。协议一致性测试和状态转换测试相对成熟,而对资源耗尽、异步竞争条件、恶意节点行为、长期性能退化以及特定部署配置故障的持续测试则较为不足。后者可能初期产生正确的协议输出,却允许攻击者以较低成本引发不成比例的高资源消耗。 常佳亮强调,由于开发者主导的测试无法覆盖所有潜在攻击向量,第三方专家的研究对于验证常规开发之外的假设仍然至关重要。更成熟的模型应是持续且累积的,包括开发者进行的持续集成和模糊测试、多节点攻击测试、定期的独立研究,以及对每个已确认漏洞的持续回归测试或攻击场景补充。Certik正在开发其链扫描平台以支持这一模型。

以太坊开源客户端Besu的开发者修复了区块链安全公司Certik发现的五个安全漏洞。8月14日,Besu发布了关于这五个漏洞的四份详细安全通知,所有漏洞已在最初于7月27日作为紧急安全更新发布的26.7.1版本中得到修复。

据安全服务指南称,软件补丁发布与详细建议公开之间存在延迟是刻意的。

"效率来自于一系列行动,而非仅仅为了延迟而延迟披露信息,"Certik安全工程总监兼高级审计合伙人常家良表示。"Besu在7月底发布了修复版本,并明确指出它修复了安全漏洞,指示用户尽快更新。"

常指出,这种"先修复,后详述"的模式让网络安全专家在面对潜在攻击者时获得了关键优势。

"这种方法在精确攻击机制广为人知之前,为防御者争取了少量时间优势,"常解释道。"节点运营商可以利用这段时间识别受影响部署、评估哪些接口和共识路径面临风险、在测试环境中测试版本、协调验证者或联盟成员之间的更新,并准备回滚程序和监控措施。"

据常称,对于机构化或许可的区块链网络,这个准备期尤为重要,因为这些网络的更新通常需要正式变更管理协议和组织间协调。延迟披露降低了"N日"漏洞立即被滥用的风险,同时保持了足够短的延迟以维持社区透明度。

这些漏洞最初是Certik公司使用其"Chain Scan"攻击方法进行独立研究时发现的。研究者在没有外部客户资助的情况下,在一个私有多节点测试网络中,对点对点通信接口、HTTP RPC、WebSocket RPC以及与共识相关的接口实施了受控故障。

研究结果被Certik按严重程度从轻微到严重分类,包括处理区块广播、为未来高度缓冲共识提议、WebSocket订阅限制以及创建JSON-RPC过滤器中的漏洞。如果这些漏洞未被修复,可能允许攻击者耗尽节点内存或线程资源,从而危及节点可用性和共识达成过程。

现有客户端测试模型的不足

Certik私下向Besu团队提供了可复现的概念验证测试用例,使开发者能够在发布前私下评估和修复漏洞。在26.7.1版本的发布说明中,Besu感谢了Certik和以太坊基金会安全部门的负责任披露。

谈到更广泛的公共区块链基础设施图景,常告诉Bitcoin.com News,开源社区是在一个混合的安全环境中运作。

"生态系统显然正朝着更形式化的安全测试方向发展,"常说道,并指出了现有的实践,如差分模糊测试、网络级模拟、攻击专用私有网络、漏洞赏金计划以及客户端间devp2p模糊测试框架。

然而,常警告说,整个行业的测试覆盖范围仍然不均衡。

"协议一致性测试和状态转换测试通常比持续性资源耗尽测试、异步竞争条件、恶意节点行为、长期性能退化、清理故障和特定于部署的配置测试更为成熟,"常指出。"这些故障起初可能产生正确的协议输出,同时允许攻击者以相对较低的成本引发不成比例的高内存、线程、磁盘空间或网络资源消耗。"

由于开发者主导的测试无法发现所有潜在的攻击向量,常强调第三方专家的研究在验证常规开发范围之外的假设方面仍然发挥着关键作用。

"一个更成熟的模型是连续且累积的:开发者主导的CI和模糊测试、多节点攻击测试、定期的独立研究,以及为每个已确认漏洞增加的持续回归测试或攻击场景,"常说道,并指出Certik正在开发其Chain Scan平台以支持这一模型。

热门币种推荐

相关问答

QBesu此次修复的安全漏洞最初是如何被发现的?

A这些安全漏洞是由专注于区块链安全的公司Certik在其自主研究中发现的。Certik使用了其名为“Chain Scan”的攻击方法论,在一个私有的多节点测试网络中,通过向Besu客户端的对等通信、HTTP RPC、WebSocket RPC及与共识相关的接口中引入受控故障来进行研究。

QBesu修复这些漏洞的版本是什么?其发布策略有什么特点?

A所有五个漏洞已在Besu版本26.7.1中得到修复。该版本的发布策略特点是“先发布补丁,后公布细节”。修复版本最初于7月27日作为紧急安全更新发布,而详细的安全公告则在8月14日才公布。这种策略旨在给节点运营商和网络维护者留出时间进行升级和准备,同时降低补丁发布后漏洞立即被滥用的风险。

Q根据文章,如果这些漏洞未被修复,可能导致什么后果?

A如果这些漏洞未被修复,攻击者可能利用它们耗尽节点的内存或线程资源,从而损害节点的可用性和网络的共识达成过程,对网络的稳定性和安全性构成威胁。

QCertik的负责人是如何评价区块链行业当前的安全测试覆盖面的?

ACertik的安全工程总监指出,当前区块链行业的安全测试覆盖仍然不均衡。例如,协议一致性和状态转换测试通常比持续的资源耗尽测试、异步竞态条件测试、恶意节点行为测试、长期性能退化测试、清理故障测试以及特定部署配置测试更为成熟。后一类问题可能让攻击者以较低成本造成不成比例的高资源消耗。

QCertik认为未来更成熟的安全模型应该是什么样的?

ACertik负责人认为,更成熟的安全模型应该是持续且累积的。它包括:由开发者进行的持续集成(CI)和模糊测试、针对攻击的多节点测试、定期的独立安全研究,以及对每个已确认漏洞的持续回归测试或攻击场景添加。Certik正在开发其Chain Scan平台来支持这种模型。

你可能也喜欢

Robinhood CEO专访:Meme币爆发是意外,我的投资组合相当多元

在8月24日接受The Iced Coffee Hour播客采访时,Robinhood CEO Vlad Tenev分享了关于公司发展、市场观点及个人生活的看法。 Tenev认为,Robinhood Chain代表了金融的未来。这条链支持股票代币在全球多国交易,并能与加密货币结合进行抵押、借贷等操作。他特别提到,链上Meme币的爆发是团队未曾预料到的,但展现了开发者的创造力。他认为Robinhood凭借更快的产品交付速度,能够吸引年轻客户,成为财富转移的受益者。 谈及当前股市与AI热潮,Tenev表示已观察到部分过热信号,例如用户对韩国股票需求的激增先于市场波动。他认为投资者在芯片和能源领域需要谨慎平衡增长潜力与投机风险。对于市场回调,他并不担忧,因为Robinhood的年轻用户群倾向于将其视为机会。 关于公司挑战,Tenev承认优化跨业务线的统一用户体验是当前重点,包括界面简洁性与个性化设置。他将工作分为三类:基础设施优化、补齐竞品都有的功能(如信托账户),以及创新产品开发(如预测市场、AI智能体交易)。针对预测市场被批评类似赌博,他强调用户可通过个性化设置关闭该功能,公司也提供独立App以满足不同需求。 在个人投资方面,Tenev透露自己因合规要求未在Robinhood上持有公司股票,但会使用平台交易。他热爱加密货币交易,投资组合多元化,并长期对比特币持乐观态度,认可其作为首个加密资产的独特地位,但避免预测具体价格。 个人生活上,Tenev目前专注于教导孩子数学,培养他们的好奇心,并努力平衡他们成长中的优势与动力问题。他为保持健康,定期进行体检、锻炼,并尝试桑拿与冷热交替疗法。为戒除睡前刷手机的习惯,他坚持写日记和阅读纸质书来放松。

Odaily星球日报4分钟前

Robinhood CEO专访:Meme币爆发是意外,我的投资组合相当多元

Odaily星球日报4分钟前

Arthur Hayes万字专访:ETH看到3万美元;FLOP会超越ETH

在近期接受 Altcoin Daily 的专访中,BitMEX 联合创始人 Arthur Hayes 深入探讨了宏观经济、加密货币市场前景及其新项目 Flop Network。 **宏观流动性:美债问题与加密市场机遇** Hayes 认为,当前美国国债市场面临巨大压力,财政部扩大长端国债回购规模释放了流动性信号。他比喻加密货币是央行印钞的“泄洪阀”,随着市场对收益率曲线控制(YCC)的担忧加剧,资金将涌入比特币等稀缺资产。他指出,美联储的无上限印钞政策将导致资产负债表大幅扩张,这类似于2008年金融危机前的剧本,最终将推高比特币价格至数十万美元级别。 **市场观点:不看技术,更重“氛围”** Hayes自称不看技术分析,更关注宏观叙事和市场“氛围”。他预测比特币年底将突破历史新高,达到约12.6万美元。若美联储取消FEMA回购工具上限,比特币甚至可能快速冲上50万美元。 **以太坊(ETH)前景看好** 在主流山寨币中,Hayes最看好以太坊(ETH)。他认为ETH在此轮周期中尚未突破前高,估值相对落后,且拥有最大的开发者社区和坚实的生态基础。他预测若比特币涨至20万美元,以太坊价格可能达到2万至3万美元。 **对监管的态度:Clarity法案“鸟用没有”** Hayes直言美国《Clarity法案》对加密行业创新无益,甚至可能阻碍发展。他认为真正的市场驱动力来自债务和流动性问题,而非监管框架。 **新项目:Flop Network —— 为AI Agent经济构建底层货币** Hayes详细介绍了其新项目Flop Network。该项目旨在创建一个去中心化的算力现货市场,其原生代币FLOP直接锚定单位时间浮点运算次数(Flops)。核心逻辑是:未来的AI Agent经济规模将远超人类经济,而AI Agent的“食物”是算力。因此,其通用货币应能一步到位兑换成去中心化算力。Flop Network采用“有用推理证明”共识机制,矿工通过提供算力获得代币。项目将进行大规模空投(约占总供应量20%),无预售或公募,旨在将代币直接分发给网络建设者和早期使用者。Hayes豪言,FLOP的目标是成为AI Agent经济的基础货币,市值潜力巨大,有望进入加密货币市值前二。 **总结与建议** Hayes认为战争等社会秩序崩溃是加密资产的最大风险。他给新交易者的建议是保持耐心、专注并多读书。Flop Network测试网预计于今年10月下旬上线,主网计划在2025年第一季度启动。

Odaily星球日报33分钟前

Arthur Hayes万字专访:ETH看到3万美元;FLOP会超越ETH

Odaily星球日报33分钟前

交易

现货

热门文章

加密市场宏观研报:美国“加密货币周”来袭,ETH开启机构军备赛高潮

本周,加密市场迎来两股重磅催化——华盛顿“加密货币周”的立法攻势与以太坊机构布局的密集爆发,共同构成加密行业2025年下半年的“政策拐点”与“资金拐点”。这一轮加密周期的深层逻辑,正从比特币转向以太坊、稳定币及链上金融基础设施。我们认为:美国的政策明朗化+以太坊的机构化扩展,标志着加密行业正进入结构性转正阶段,市场配置的重心亦应逐步从“价格博弈”过渡至“规则+基础设施的制度红利捕捉”。

2.3k人学过发布于 2025.07.17更新于 2025.07.17

加密市场宏观研报:美国“加密货币周”来袭,ETH开启机构军备赛高潮

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对ETH(ETH)币价的意见。

活动图片