Ethereum istemcisi Besu, koordineli güvenlik açıklamasıyla beş kritik açığı kapattı

Ethereum istemcisi Besu, güvenlik firması Certik tarafından tespit edilen beş güvenlik açığını giderdi. 26.7.1 sürümüne ait bu kritik güvenlik güncellemesi 27 Temmuz’da yayınlandı. Ancak, açıkların teknik detayları 14 Ağustos’ta paylaşıldı. Bu 18 günlük bilinçli gecikme, düğüm (node) operatörlerine potansiyel saldırganlara karşı avantaj sağlamak amacıyla uygulandı.

Beş Açık, Önce Yama Yaklaşımı

Certik, bu açıkları müşteri finansmanı olmadan, özel bir çok düğümlü test ağında yürüttüğü bağımsız bir araştırma kapsamında keşfetti. Araştırmacılar, Peer-to-Peer, HTTP-RPC, WebSocket-RPC ve konsensüsle ilgili arayüzlere kontrollü hatalar enjekte ederek; blok duyurularının işlenmesi, gelecekteki bloklar için konsensüs önerilerinin tamponlanması, WebSocket abonelik sınırları ve JSON-RPC filtrelerinin oluşturulması gibi alanlarda sorunlar tespit etti.

Bu açıklar giderilmemiş olsaydı, bir saldırgan bir düğümün bellek veya iş parçacığı kapasitesini tamamen tüketebilecekti. Bu da doğrudan erişilebilirlik ve konsensüs işleyişini riske atıyordu. Certik, Besu ekibine tekrarlanabilir Proof-of-Concept ortamları sundu. Böylece geliştiriciler, detaylar kamuya açıklanmadan önce hataları gizli şekilde değerlendirme ve düzeltme imkânı buldu.

Zamanlama Bilinçli Bir Strateji

Certik Güvenlik Mühendisliği Direktörü ve Kıdemli Denetim Ortağı Jialiang Chang, modelin etkinliğinin, adımların sıralamasından kaynaklandığını vurguluyor. Yani, gecikmenin amacı sadece açıklamayı ertelemek değil. Besu, Temmuz sonunda yamalı sürümü yayınladı ve güvenlik açıklarının kapatıldığını açıkça belirterek, mümkün olan en kısa sürede güncelleme yapılmasını tavsiye etti.

Chang, bu yaklaşımın savunuculara, saldırı yöntemleri kamuya açıklanmadan önce sınırlı bir avantaj sağladığını belirtiyor. Düğüm operatörleri, bu zaman aralığını kullanarak etkilenen dağıtımları tespit edebiliyor, açıkta kalan arayüzleri değerlendirebiliyor, yeni sürümü test ortamında deneyebiliyor ve doğrulayıcılar arasında güncellemeleri koordine edebiliyor. Bu yöntem, özellikle kurumsal veya izinli blok zinciri ağlarında, güncellemelerin resmi değişiklik yönetimi protokollerine tabi olduğu durumlarda önem taşıyor.

İstemci Çeşitliliği ve Güvenlik

Bu gelişme, Ethereum altyapısının istemci kaynaklı hatalara karşı kırılganlığını gösteren son olaylar zincirine ekleniyor. Kısa süre önce, Nethermind yürütme istemcisindeki ciddi bir hata, Ethereum doğrulayıcılarının yaklaşık %8’ini etkiledi ve düşük istemci çeşitliliğinin risklerini yeniden gündeme getirdi. Yakın zamanda yaşanan Coldcard donanım cüzdanı yazılım açığında olduğu gibi, Besu örneğinde de koordineli açıklama ve hızlı yama döngüleri, kripto güvenlik sektörünün standart uygulamaları arasında yer alıyor.

Chang, açık kaynak topluluğunun giderek daha kurumsal güvenlik testlerine yöneldiğini, ancak test kapsamının hâlâ tutarsız olduğunu belirtiyor. Protokol uyumluluğu ve durum geçişleri genellikle daha iyi korunurken, kaynak tüketimi, eşzamanlılık sorunları veya kötü niyetli eş davranışları gibi alanlarda sürekli testler eksik kalabiliyor. Besu’da kapatılan açıklar da bu kategoriye giriyor. Certik, bu tür saldırgan testleri birden fazla düğüm üzerinde sürekli olarak sürdürebilmek için Chain-Scan metodolojisini genişletiyor.

Düğüm Operatörleri İçin Öncelikli Eylem

Ethereum istemci altyapısını yönetenler için bu gelişme doğrudan harekete geçmeyi gerektiriyor. 26.7.1 öncesi bir sürüm kullananların, teknik uyarıların artık kamuya açık olması nedeniyle güncellemeyi önceliklendirmesi gerekiyor. Çünkü bu bilgiler artık potansiyel saldırganların da erişimine açık.

Daha geniş Ethereum ekosistemi için ise sağlam düğüm güvenliği, nadiren manşetlere taşınsa da, ağın istikrarı ve özellikle Ethereum ETF’leri üzerinden kurumsal talebin sürdürülebilirliği açısından temel bir unsur olmayı sürdürüyor.

Bu içerik hazırlanırken faydalanılan kaynaklar: cryptonews.com