币圈界报道:

Besu 26.7.1版本率先部署修复,技术公告延后发布

2024年7月27日,Besu推出26.7.1版本作为紧急安全补丁,针对CertiK独立研究中识别出的五项缺陷进行修复。尽管漏洞详情未立即公开,但该版本已涵盖所有关键问题,并同步解决其他已知安全风险。

安全修复优先于信息披露,保障节点稳定性

为确保网络运行不受影响,项目方采取了分阶段披露策略:先向用户推送可应用的补丁,再逐步公布技术细节。这一安排使运营者可在漏洞被广泛利用前完成升级,有效降低系统性风险。

私有测试环境验证漏洞,推动精准修复

CertiK通过其自主研发的Chain Scan对抗性测试框架,在一个隔离的多节点私有网络上模拟攻击场景,对点对点通信、RPC接口、WebSocket连接及共识协议进行了深度探测。研究人员在受控条件下成功复现了资源耗尽行为,并将完整分析报告提交给Besu团队。

漏洞影响范围涉及核心节点功能

所涉问题主要集中在区块传播处理、未来高度提案缓冲区管理、订阅机制以及无限制的JSON-RPC过滤器创建环节。若配置不当,这些缺陷可能导致内存泄漏或线程池饱和,进而引发节点响应延迟甚至停摆。

修复措施聚焦资源使用边界控制

26.7.1版本引入了对活跃过滤器与订阅数量的硬性上限,从根本上阻断了资源无限膨胀的可能性。同时,项目方在发布说明中明确建议所有运营者尽快迁移至该版本,以防范潜在威胁。

公开记录建立透明信任机制

8月14日,Besu正式发布四份详细安全公告,逐项说明每个漏洞的成因、影响等级与修复方式。每份文档均标注26.7.1为已修复版本,形成完整的审计追踪。项目亦感谢CertiK及以太坊基金会安全团队的协作支持,彰显其对负责任披露流程的坚持。