Se ha instado a los operadores de nodos de Ethereum Classic a evitar una disputada versión Core Geth v1.13.0 después de que varios nodos de grupos de minería adoptaran brevemente el software antes de volver al cliente Argos mantenido.
Resumen
- Varios nodos de grupos de minería de Ethereum Classic se pasaron brevemente a la disputada versión Core Geth v1.13.0 antes de volver a Argos v1.12.23.
- Classix dijo que se enviaron 96 commits en 56 horas sin revisión externa antes de que se lanzara v1.13.0 y se promocionara como una actualización de seguridad.
- El cliente disputado reactivó MESS y cambió la infraestructura de descubrimiento de nodos, mientras que Classix dijo que ningún bloque, fondo o servicio se vio afectado por el incidente.
- Classix instó a los operadores a evitar v1.13.0 y pidió a los administradores de GitHub de Ethereum Classic que reforzaran los controles de repositorio y revisión.
Classix dijo en un informe de incidente del 16 de septiembre que el repositorio ethereumclassic/core-geth lanzó v1.13.0 el 14 de septiembre antes de que la cuenta @ETC_Network lo promocionara como una actualización de seguridad de Ethereum Classic y dijera a los operadores de nodos que migraran. Aparecieron mensajes similares en CoinMarketCap, mientras que los grupos de minería recibieron correos electrónicos desde una dirección de ethereumclassic.com.
El informe describió el lanzamiento como una versión fraudulenta porque los mantenedores existentes de Core Geth no la habían revisado y el repositorio mantenido etclabscore/core-geth no había emitido la actualización. Classix recomendó que los operadores siguieran usando Argos v1.12.23, la versión actual del repositorio que ha mantenido Core Geth desde 2020.
El lanzamiento fraudulento de Core Geth llegó a algunos nodos de minería de ETC
El desarrollo de la versión disputada se aceleró durante los días previos a su lanzamiento. Según Classix, se enviaron 96 commits que contenían 13.422 líneas añadidas y 3.977 líneas eliminadas en 56 horas directamente a la rama principal del fork sin solicitudes de extracción ni revisión externa.
El propio repositorio ethereumclassic/core-geth se había bifurcado de etclabscore/core-geth en diciembre de 2024. La actividad aumentó el 12 de septiembre de 2026, cuando se etiquetó v1.13.0-rc1. Le siguieron seis candidatos de lanzamiento más antes de que v1.13.0 se etiquetara como estable a las 15:06 UTC del 14 de septiembre. La cuenta @ETC_Network publicó la solicitud de migración a la mañana siguiente.
El software llegó a parte de la infraestructura de minería de Ethereum Classic antes de que los operadores revirtieran la migración. Cuatro nodos de 2Miners ejecutaban CoreGeth v1.13.0 a las 12:09 UTC del 15 de septiembre, según los datos de estado de nodos citados por Classix. Para las 23:35 UTC, los cuatro habían vuelto a Argos v1.12.23. Otros grupos de minería listados permanecieron en versiones de la serie 1.12.
Algunos nodos individuales continuaron ejecutando el software disputado. Etcnodes.org mostró 11 nodos v1.13.0 a las 07:33 UTC del 15 de septiembre, y el número cayó a 10 para el 16 de septiembre. Tres de los nodos restantes coincidían con direcciones IP de bootnode codificadas de forma rígida en el nuevo cliente, según el informe.
No se perdieron bloques, no ocurrieron reorganizaciones de cadena, no se vieron afectados fondos y no se registró interrupción del servicio durante el incidente, dijo Classix. El informe clasificó el evento como de alta gravedad pero de bajo impacto porque el software alteró el comportamiento de consenso sin producir pérdidas económicas o de transacciones registradas.
Ethereum Classic se ha enfrentado antes a reorganizaciones de cadena. Como crypto.news informó anteriormente en su cobertura de ataques de mayoría de Ethereum Classic, ETC sufrió tres ataques de mayoría en agosto de 2020, incluidos reorganizaciones que involucraron miles de bloques.
Classix disputa las afirmaciones de seguridad de v1.13.0
El lanzamiento de v1.13.0 dijo a los operadores que cada nodo que ejecutara v1.12.x debía actualizarse y afirmó que cada lanzamiento de esa serie contenía problemas de seguridad sin parchear, incluida una vulnerabilidad supuestamente utilizada contra los bootnodes de Ethereum Classic en marzo.
Classix cuestionó esa descripción después de revisar siete problemas de seguridad citados por el lanzamiento. Cinco ya habían sido abordados en lanzamientos mantenidos de Core Geth entre marzo y agosto, mientras que los otros dos no afectaban la ruta peer to peer de Ethereum Classic, según el informe.
CVE-2026-22862 y CVE-2026-26315 estuvieron entre las vulnerabilidades que Classix dijo que se habían corregido en Aegis v1.12.21. Hermes v1.12.22 posteriormente abordó otros problemas criptográficos, mientras que Argos v1.12.23 incorporó la decodificación retrasada de mensajes peer to peer de go-ethereum para abordar CVE-2026-26313.
Otro problema listado, CVE-2026-22868, concernía a la verificación de pruebas KZG. Classix dijo que no aplicaba a Ethereum Classic porque las pruebas KZG están asociadas con transacciones blob introducidas a través de la actualización Cancun de Ethereum, que ETC no ha activado. El informe señaló que un problema separado de profundidad de consulta GraphQL no formaba parte de la ruta peer to peer ni de consenso y requería que GraphQL se habilitara manualmente.
Classix dijo que el mantenedor de Core Geth, Diego López León, revisó las diferencias restantes y no encontró ninguna falla explotable en Argos que la v1.13.0 corrigiera.
Los cambios de Core Geth incluyeron MESS y nuevos bootnodes
Más allá de sus afirmaciones de seguridad, la v1.13.0 cambió cómo los nodos participantes podían seleccionar cadenas y descubrir pares.
Una modificación reactivó la Puntuación Subjetiva Exponencial Modificada, o MESS, al eliminar la configuración que la desactivaba en el bloque 19.250.000. Ethereum Classic introdujo MESS en 2020 como protección contra reorganizaciones de cadena antes de desactivarla mediante ECIP-1110 después de que Ethereum pasara de prueba de trabajo a prueba de participación.
Classix advirtió que diferentes clientes de consenso podrían comportarse de manera diferente si solo los nodos de Core Geth usaran MESS. Besu, Nethermind y Getc no implementan el mecanismo, según el informe.
Las reorganizaciones históricas siguen siendo un tema particularmente relevante para ETC. Una revisión de crypto.news de la historia de las reorganizaciones de blockchain describió cómo el consenso de los mineros y las historias de cadenas competidoras pueden determinar el resultado de las reorganizaciones en redes de prueba de trabajo.
El cliente en disputa también cambió la infraestructura de descubrimiento de nodos. Un commit reemplazó una clave de firma del árbol DNS mantenida por colaboradores de etclabscore desde 2020 y codificó de forma fija tres nuevas direcciones IP de bootnode. Dos árboles de descubrimiento más antiguos, blockd.info y etcdisco.net, fueron eliminados posteriormente.
Tres dominios de reemplazo fueron alojados a través de la misma cuenta de Cloudflare, según el informe, mientras que el repositorio reconoció que un problema que afectara a la única cuenta podría eliminar las tres rutas. A los operadores que siguieron las instrucciones de migración no se les dijo quién controlaba la nueva clave de firma, dijo Classix.
La guía de migración instruyó por separado a los operadores a rotar sus claves de nodo P2P, citando CVE-2026-26315. Classix dijo que Aegis ya había corregido el problema subyacente en marzo. Rotar una clave cambia la identidad de red de un nodo y lo obliga a reconstruir conexiones de pares a través de la infraestructura de descubrimiento.
Se insta a los operadores de Ethereum Classic a volver a Argos
Classix recomendó que los operadores evitaran ethereumclassic/core-geth v1.13.0 y siguieran ejecutando etclabscore/core-geth Argos v1.12.23. A los operadores que ya habían migrado se les dijo que volvieran atrás, restauraran su clave de nodo anterior si había sido rotada y verificaran su configuración de MESS.
El informe dijo que los operadores de Ethereum Classic deberían considerar ejecutar diferentes clientes en lugar de concentrar el poder de hash de la red en Core Geth. Nethermind, Besu y Getc siguen siendo alternativas disponibles.
La diversidad de clientes se ha convertido en una consideración de seguridad recurrente en las redes blockchain. El desarrollo de Ethereum, por ejemplo, continúa probando actualizaciones en múltiples implementaciones de ejecución y consenso antes del despliegue. Los recientes preparativos de la testnet Glamsterdam incluyeron otra devnet privada después de que las pruebas expusieran errores en las implementaciones de consenso y ejecución antes de la activación planificada en Sepolia.
Classix pidió a los administradores de la organización ethereumclassic en GitHub que reforzaran los controles de los repositorios, exigieran propuestas y revisiones antes de crear nuevos repositorios, protegieran las ramas predeterminadas e identificaran a los mantenedores de los repositorios que distribuyen software. Solicitó por separado que ethereumclassic/core-geth fuera eliminado o archivado, o llevara una advertencia explicando que no es un cliente oficial.
Ethereum Classic en sí no designa un desarrollador, mantenedor, sitio web o cliente oficial, según el descargo de responsabilidad del sitio web del proyecto citado en el informe. Classix dijo que el repositorio mantenido etclabscore deriva su posición, en cambio, de su historial público de seis años, su mantenimiento activo y su adopción entre los nodos de ETC.
El informe pretende servir tanto como una notificación inicial como un informe de incidente provisional. Classix dijo que actualizaría el documento si se verifican los nodos restantes, responden los mantenedores de la organización o surgen otros desarrollos materiales.






