区块链安全公司CertiK发现的五个安全漏洞已在7月27日发布的以太坊客户端Besu 26.7.1版本中得到修复。CertiK于8月14日发布了四份详细的安全公告,此前推迟披露是为了给节点运营者留出部署升级的时间。CertiK安全工程总监兼高级审计合伙人Jialiang Chang表示,先发布补丁、后披露详情的做法为运营者提供了18天的缓冲期,以便识别受影响的部署、测试新版本,并与验证者或联盟参与者协调升级。这些漏洞涉及区块广播、未来高度的共识提案缓存、WebSocket订阅限制以及JSON-RPC过滤器创建。如果不修复,攻击者可能耗尽节点的内存或线程资源,从而可能干扰节点可用性和共识处理。CertiK在私有多节点测试网络中,使用其Chain Scan方法对P2P、HTTP RPC、WebSocket RPC和共识接口进行了对抗性测试,并向Besu团队提供了可复现的测试工具。该公司正在更新Chain Scan,以扩大对公共链网络进行全天候多节点测试的能力。