Besu 客户端 26.7.1 修复 5 个安全漏洞:涉及哪些组件、节点运营商如何应对

以太坊客户端 Besu 在 26.7.1 版本中修复了 CertiK 发现的 5 个安全漏洞,披露安排提供约 18 天缓冲期。漏洞涉及区块广播、共识缓存、WebSocket 与 JSON-RPC 等模块,攻击者可能耗尽节点资源影响可用性。

  • Besu
  • CertiK
  • 以太坊客户端
  • 区块链安全
  • 节点安全

以太坊客户端 Besu 在 7 月 27 日发布的 26.7.1 版本中修复了区块链安全公司 CertiK 发现的 5 个安全漏洞,并于 8 月 14 日发布了 4 份详细的安全公告。漏洞细节的披露时间被延后,以便节点运营商完成升级部署。

CertiK 安全工程总监、高级审计合伙人 Jialiang Chang 表示,先发布补丁、后披露细节的安排提供了约 18 天的缓冲期,使节点运营商能够识别受影响的部署环境、测试新版本,并与验证者或联盟链参与方协调完成升级。据悉,相关漏洞涉及区块广播处理、未来高度共识提案缓存、WebSocket 订阅限制以及 JSON-RPC 过滤器创建。如果未及时修复,攻击者可能耗尽节点的内存或线程资源,进而影响节点可用性与共识处理。

CertiK 使用 Chain Scan 方法在私有节点测试网络中,针对点对点网络、HTTP RPC、WebSocket RPC 及共识接口开展了对抗性测试,并向 Besu 团队提供了可复现的测试工具。目前,CertiK 正在更新 Chain Scan,以扩展对公链网络的全天候多节点测试。

事件要点

本次修复集中于 Besu 26.7.1 版本,共涉及 5 个安全漏洞,其中 4 个已在 8 月 14 日公开详细公告。披露策略采用“补丁先行、细节延后”模式,为运营方预留约 18 天升级窗口。漏洞分布于网络广播、共识缓存、WebSocket 订阅与 JSON-RPC 过滤器等模块,核心风险在于资源耗尽导致的节点失效。

风险关注点

从攻击面看,未修复节点可能在区块广播处理、共识提案缓存等环节遭受资源耗尽攻击,表现为内存占满或线程资源枯竭,最终影响节点可用性,并波及依赖该节点的验证者或联盟链成员的正常共识流程。运行 Besu 的节点运营商应确认当前版本是否为 26.7.1 或更高版本,并检查 WebSocket 与 JSON-RPC 接口的访问控制策略。

后续可观察指标

一是 Besu 节点在以太坊主网及联盟链场景中的升级覆盖进度;二是 CertiK 更新后的 Chain Scan 能否在公链网络实现持续多节点对抗测试,并发现更多同类实现层漏洞;三是客户端安全披露机制是否会被其他以太坊执行层客户端参考,形成标准化的缓冲期实践。

OKX App
欧易(OKX)APP注册
全球顶尖数字货币交易平台
注册立即领取价值高达1000圆的盲盒,享受20%限时手续费优惠