معالجة ثغرات أمنية خطيرة في عميل إيثريوم Besu

تفاصيل المعالجة الأمنية في عميل إيثريوم Besu

كشفت الجهات المطورة لنظام عميل إيثريوم Besu عن معالجة خمس ثغرات أمنية جرى اكتشافها عبر أبحاث مستقلة أجرتها شركة CertiK المتخصصة في أمن البلوكشين.

عميل إيثريوم

وقد حثت إدارة المشروع جميع مشغلي العقد على الترقية السريعة إلى النسخة المحدثة لضمان سلامة الشبكة واستقرارها المالي والتطبيقي.

خلفية التحديث والأثر على شبكات البلوكشين

يُعد عميل إيثريوم Besu من أبرز العملاء المفتوحي المصدر المخصصين لتنفيذ المعاملات على شبكة إيثريوم سواء العامة أو الخاصة. وتراوحت خطورة الثغرات المكتشفة بين المتوسطة والكبيرة، حيث تم علاجها بالكامل في الإصدار رقم 26.7.1 الذي أُطلق في السابع والعشرين من يوليو الماضي، وذلك قبل الكشف عن تفاصيلها الفنية بشكل علني في الرابع عشر من أغسطس.

وقد أتاحت المهلة الزمنية بين إطلاق الترقية والإعلان الرسمي الفرصة لمشغلي العقد لتحديث أنظمتهم وتفادي أي مخاطر محتملة قد تستهدف استقرار البلوكشين.

طبيعة الثغرات والأبعاد الفنية للهجمات

نشرت الجهات المسؤولة أربع نشرات أمنية توضح التفاصيل التقنية للثغرات الخمس المكتشفة، وتتوزع هذه النقاط الأمنية على عدة محاور رئيسية:

  • معالجة إعلانات الكتل: وجود نقاط خلل في طريقة التعامل مع إشعارات الكتل الجديدة.
  • مؤقت مقترحات التوافق: ضعف في تنظيم واقتراح الكتل المستقبلي داخل آلية الإجماع.
  • اشتراكات WebSocket: إمكانية فتح عدد غير محدود من الاتصالات النشطة.
  • إنشاء مرشحات JSON-RPC: غياب القيود الحاكمة لإنشاء المرشحات واستمرارية عملها.

وأوضحت التقارير التقنية أن استغلال هذه الثغرات في إعدادات معينة كان يمكن أن يؤدي إلى استنزاف ذاكرة العقدة أو طاقة المعالجة، مما يهدد بتعطل العقد عن العمل أو التأثير السلبي على عمليات التوافق وتجهيز الكتل.

ضوابط أمنية جديدة في الإصدار الحديث

تعتمد آلية الاكتشاف التي طبقتها شركة CertiK على منهجية اختباريّة تُعرف باسم Chain Scan، حيث جرى اختبار عميل إيثريوم Besu داخل شبكة خاصة متعددة العقد، عبر إدخال أعطال موجهة عبر واجهات الاتصال بين الأقران P2P وواجهات HTTP RPC وWebSocket RPC.

وبناءً على هذه النتائج، قدم التحديث الأخير قيودًا أمنية صارمة شملت ما يلي:

  • تحديد حد أقصى قابل للتعديل لعدد مرشحات JSON-RPC النشطة.
  • تعيين مهلة زمنية محددة لإلغاء المرشحات غير النشطة تلقائيًا.
  • وضع حد أقصى لاشتراكات WebSocket المفتوحة لمنع إغراق النظام.

كما وجه القائمون على عميل إيثريوم Besu الشكر لكل من شركة CertiK ومؤسسة EF Security على الإبلاغ المسؤول والمساهمة في تعزيز الأمن الرقمي للبيئة التحتية لشبكة إيثريوم.

أحدث أقدم