基础设施安全
独立研究与协同披露后 Besu 在 26.7.1 版本中修复安全漏洞
根据 crypto.news 的报道,Besu 发布了详细公告,涵盖了由 CertiK 发现并在 7 月 27 日发布的 26.7.1 版本中解决的五个安全漏洞。这一进展尚未获得官方确认,凸显了多个节点接口上存在的严重资源耗尽风险。

所报道漏洞的概述与独立发现过程
根据 crypto.news 发表的报道,CertiK 的独立安全研究人员发现了影响多个操作接口的 Besu 客户端软件的五个不同安全缺陷。该媒体指出,这些漏洞是在对私有、多节点测试网络进行的自主对抗性测试期间发现的,该测试网络旨在检查潜在弱点而不受商业干扰。研究人员利用专门的测试方法来评估基于 Java 的执行客户端如何处理注入到点对点通信通道、远程过程调用端点以及面向共识的接口中的受控故障,这些测试在各种模拟操作负载和网络条件下进行。
此外,报道的发现涵盖了软件框架内的几个特定架构组件,包括区块公告处理程序、用于未来高度共识提案的缓冲机制、活动的 WebSocket 订阅配置以及 JSON-RPC 过滤器创建路径。根据媒体报道,这些漏洞可能会在特定的恶意或畸形输入条件下允许不受控制的资源积累。报道强调,发现过程专门集中在系统韧性和可用性参数上,而不是在研究阶段探索外部商业目标或尝试未授权的网络利用。
资源耗尽风险的性质以及对节点基础设施的运营影响
据报道,安全弱点主要涉及严重的资源耗尽风险,这些风险可能会破坏公共和私有网络部署中单个节点的运营稳定性。正如来源报道中所述,某些远程请求和订阅路径缺乏有效的上限,这意味着有针对性的传输理论上可能会消耗过多的内存资源和可用的处理线程。在受影响的配置下,这种持续的资源压力可能会直接干扰正常的节点可用性,延迟交易传播,并破坏维持分布式账本网络基础设施同步所需的关键共识处理职责。
此外,独立研究团队对这五个已识别问题分配的严重性评级从轻微问题到重大运营风险不等,具体取决于特定的网络环境和节点配置。例如,当节点面临沉重的外部查询量或故意恶意的流量模式时,JSON-RPC 过滤器的无约束创建和活动 WebSocket 订阅的无限增长为内存耗尽创造了直接载体。媒体报道强调,这些系统性漏洞需要有针对性的架构修复,以确保节点运营商能够维持稳定运营,而不会在流量意外激增期间使其底层硬件资源面临迅速耗尽的风险。
协同披露时间表与 26.7.1 版本中的修复步骤
根据现有的出版记录,软件开发团队和发现研究人员遵循了结构化的负责任披露协议,以安全地管理安全发现。CertiK 向 Besu 维护人员提供了全面的技术细节以及可复现的概念验证测试工具,使项目团队能够在受控环境中直接检查异常行为。这种保密的合作使开发人员能够在任何详细的利用说明或漏洞机制广泛传播给广大公众或潜在恶意行为者之前,制定出有效的软件补丁并实施防御边界。
随后,项目团队发布了 26.7.1 版本,这是一个以安全为重点的版本,旨在解决所有五个 CertiK 的发现以及其他各种项目改进。来自项目仓库的发布文档证实,更新后的客户端软件为活动的 JSON-RPC 过滤器和 WebSocket 订阅并入了明确的操作限制,从而关闭了导致资源无限增长的主要代码路径。通过在 7 月 27 日优先发布此安全版本,开发团队在几周后向公众正式发布详细的技术公告之前,为网络运营商提供了一条即时的修复路径。
公开公告与对负责任披露工作的致谢
有关安全漏洞的公开透明度于 8 月 14 日实现,当时该项目发布了四份不同的公告,详细说明了这些发现并确认 26.7.1 版本作为官方修复版本。这些文档为系统管理员和安全分析师提供了已修复弱点的确切公开记录,概述了受影响的具体操作接口以及代码库中引入的防御限制。这些公告的正式发布确保了企业用户和独立验证者能够验证更新的范围,并确认其部署的基础设施符合推荐的安全标准。
除了发布技术公告外,该项目的官方发行说明还正式承认了独立安全实体的贡献,特别赞扬了 CertiK 和以太坊基金会安全团队(Ethereum Foundation Security)对负责任披露原则的遵守。该开源客户端软件在 Linux Foundation Decentralized Trust 的赞助下维护,并在 Apache 2.0 框架下授权,在公共以太坊主网部署和私有企业环境中发挥着关键作用。承认这些协作安全披露加强了更广泛的生态系统对维护强大的代码质量和跨基础区块链基础设施的主动漏洞管理的承诺。
关于所报道发现、受影响实体及建议操作的结论
总之,本风险情报报告审查了 Besu 客户端软件中五个资源耗尽漏洞的报道发现及修复情况,这些漏洞尚未获得除已发布的媒体报道和项目公告之外的每个独立监管或第一方监督机构的官方确认。受影响的实体主要包括在公共和私有分布式网络上使用基于 Java 的执行客户端的节点运营商、基础设施提供商和企业验证者。虽然在 26.7.1 版本中发布的软件更新引入了关键的程序限制以防止资源无限利用,但单个部署所经历的具体运营影响很大程度上取决于其本地配置和网络暴露情况。
展望未来,管理受影响基础设施的节点运营商和系统管理员必须立即审查其当前的软件版本和部署日志,以确定是否已成功执行升级到 26.7.1 或更高版本。运营商应通过直接查阅官方项目仓库和技术公告,将已验证的代码补丁与尚未确认的推测区分开来。下一个要求的行动涉及审计活动的 JSON-RPC 过滤器参数和 WebSocket 订阅阈值,以确保完全符合最新修复版本中建立的防御限制。
Cexvia 易鉴结论
关于所报道的 Besu 漏洞及所需运营响应的结论
据报道,这些发现涉及基于 Java 的以太坊客户端在网络、RPC、WebSocket 和共识接口上的资源耗尽风险。受影响的实体包括运行该软件的节点运营商和基础设施提供商,尽管相关细节尚未获得官方确认。
- 风险含义
- 网络和远程过程调用处理程序中无限增长的资源可能会给去中心化网络参与者带来严峻的可用性威胁,并可能在压力较大的市场条件下损害运营连续性。
- 用户行动
- 运行受影响基础设施软件的节点运营商应审查最新的公告文档,并评估其当前的部署配置,以确定升级到 26.7.1 或更高版本是否适合其运营环境。

