以太坊开源客户端Besu的开发者修复了区块链安全公司Certik发现的五个安全漏洞。8月14日,Besu发布了关于这五个漏洞的四份详细安全通知,所有漏洞已在最初于7月27日作为紧急安全更新发布的26.7.1版本中得到修复。
据安全服务指南称,软件补丁发布与详细建议公开之间存在延迟是刻意的。
"效率来自于一系列行动,而非仅仅为了延迟而延迟披露信息,"Certik安全工程总监兼高级审计合伙人常家良表示。"Besu在7月底发布了修复版本,并明确指出它修复了安全漏洞,指示用户尽快更新。"
常指出,这种"先修复,后详述"的模式让网络安全专家在面对潜在攻击者时获得了关键优势。
"这种方法在精确攻击机制广为人知之前,为防御者争取了少量时间优势,"常解释道。"节点运营商可以利用这段时间识别受影响部署、评估哪些接口和共识路径面临风险、在测试环境中测试版本、协调验证者或联盟成员之间的更新,并准备回滚程序和监控措施。"
据常称,对于机构化或许可的区块链网络,这个准备期尤为重要,因为这些网络的更新通常需要正式变更管理协议和组织间协调。延迟披露降低了"N日"漏洞立即被滥用的风险,同时保持了足够短的延迟以维持社区透明度。
这些漏洞最初是Certik公司使用其"Chain Scan"攻击方法进行独立研究时发现的。研究者在没有外部客户资助的情况下,在一个私有多节点测试网络中,对点对点通信接口、HTTP RPC、WebSocket RPC以及与共识相关的接口实施了受控故障。
研究结果被Certik按严重程度从轻微到严重分类,包括处理区块广播、为未来高度缓冲共识提议、WebSocket订阅限制以及创建JSON-RPC过滤器中的漏洞。如果这些漏洞未被修复,可能允许攻击者耗尽节点内存或线程资源,从而危及节点可用性和共识达成过程。
现有客户端测试模型的不足
Certik私下向Besu团队提供了可复现的概念验证测试用例,使开发者能够在发布前私下评估和修复漏洞。在26.7.1版本的发布说明中,Besu感谢了Certik和以太坊基金会安全部门的负责任披露。
谈到更广泛的公共区块链基础设施图景,常告诉Bitcoin.com News,开源社区是在一个混合的安全环境中运作。
"生态系统显然正朝着更形式化的安全测试方向发展,"常说道,并指出了现有的实践,如差分模糊测试、网络级模拟、攻击专用私有网络、漏洞赏金计划以及客户端间devp2p模糊测试框架。
然而,常警告说,整个行业的测试覆盖范围仍然不均衡。
"协议一致性测试和状态转换测试通常比持续性资源耗尽测试、异步竞争条件、恶意节点行为、长期性能退化、清理故障和特定于部署的配置测试更为成熟,"常指出。"这些故障起初可能产生正确的协议输出,同时允许攻击者以相对较低的成本引发不成比例的高内存、线程、磁盘空间或网络资源消耗。"
由于开发者主导的测试无法发现所有潜在的攻击向量,常强调第三方专家的研究在验证常规开发范围之外的假设方面仍然发挥着关键作用。
"一个更成熟的模型是连续且累积的:开发者主导的CI和模糊测试、多节点攻击测试、定期的独立研究,以及为每个已确认漏洞增加的持续回归测试或攻击场景,"常说道,并指出Certik正在开发其Chain Scan平台以支持这一模型。







