

7月27日,Besu推出26.7.1版本作为紧急安全更新,成功修补由CertiK独立研究识别出的五项潜在威胁。该版本涵盖对点对点通信、RPC接口、WebSocket连接及共识机制的防护升级,有效缓解内存与线程资源被恶意耗尽的风险。
为保障网络稳定性,项目方选择在完整技术说明尚未公开前即推送26.7.1版本。此举使节点运营商可在漏洞详情暴露前完成系统升级,避免攻击面扩大。官方强调,这一时间安排是基于负责任披露原则的主动防御策略。
CertiK采用其Chain Scan对抗性测试框架,在自建多节点私有网络中模拟真实攻击场景。研究人员通过注入受控异常,检测出在特定配置下可能引发资源枯竭的接口行为,并向Besu团队提交包含可复现验证工具的报告,推动快速响应。
受影响组件包括区块传播处理模块、未来高度共识缓冲区、无限制的WebSocket订阅机制以及未设上限的JSON-RPC过滤器创建功能。这些设计缺陷在极端条件下可能导致节点性能下降甚至服务中断。26.7.1版本已通过引入访问控制与容量限制,切断资源无限增长的通道。
8月14日,Besu正式发布四份详细安全公告,逐一说明每项漏洞的成因、影响等级与修复方式。所有公告均明确标注26.7.1为已修复版本。项目同时致谢CertiK与EF Security的协作支持。作为基于Apache 2.0许可的开源以太坊客户端,Besu广泛应用于公共链与企业私有网络,其安全性直接关联整个生态运行稳定。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.