Les opérateurs de nœuds Ethereum Classic ont été invités à éviter une version contestée de Core Geth v1.13.0 après que plusieurs nœuds de pools miniers ont brièvement adopté le logiciel avant de revenir au client Argos maintenu.
Résumé
- Plusieurs nœuds de pools miniers Ethereum Classic sont brièvement passés à la version contestée Core Geth v1.13.0 avant de revenir à Argos v1.12.23.
- Classix a déclaré que 96 commits ont été poussés en 56 heures sans examen externe avant que la v1.13.0 ne soit publiée et promue comme une mise à jour de sécurité.
- Le client contesté a réactivé MESS et modifié l'infrastructure de découverte des nœuds, tandis que Classix a déclaré qu'aucun bloc, fonds ou service n'a été affecté par l'incident.
- Classix a exhorté les opérateurs à éviter la v1.13.0 et a demandé aux administrateurs GitHub d'Ethereum Classic de renforcer les contrôles des dépôts et des révisions.
Classix a déclaré dans un rapport d'incident du 16 septembre que le dépôt ethereumclassic/core-geth avait publié la v1.13.0 le 14 septembre avant que le compte @ETC_Network ne la promeuve comme une mise à jour de sécurité Ethereum Classic et ne demande aux opérateurs de nœuds de migrer. Des messages similaires sont apparus sur CoinMarketCap, tandis que les pools miniers ont reçu des e-mails d'une adresse ethereumclassic.com.
Le rapport a décrit la version comme une version malveillante car les mainteneurs existants de Core Geth ne l'avaient pas examinée et le dépôt maintenu etclabscore/core-geth n'avait pas publié la mise à jour. Classix a recommandé aux opérateurs de continuer à utiliser Argos v1.12.23, la version actuelle du dépôt qui maintient Core Geth depuis 2020.
La version malveillante de Core Geth a atteint certains nœuds miniers ETC
Le développement de la version contestée s'est accéléré dans les jours précédant sa publication. Selon Classix, 96 commits contenant 13 422 lignes ajoutées et 3 977 lignes supprimées ont été poussés en 56 heures directement sur la branche principale du fork sans pull requests ni examen externe.
Le dépôt ethereumclassic/core-geth lui-même avait été forké depuis etclabscore/core-geth en décembre 2024. L'activité a augmenté le 12 septembre 2026, lorsque la v1.13.0-rc1 a été étiquetée. Six autres candidats à la version ont suivi avant que la v1.13.0 ne soit étiquetée stable à 15h06 UTC le 14 septembre. Le compte @ETC_Network a publié la demande de migration le lendemain matin.
Le logiciel a atteint une partie de l'infrastructure minière d'Ethereum Classic avant que les opérateurs n'inversent la migration. Quatre nœuds 2Miners exécutaient CoreGeth v1.13.0 à 12h09 UTC le 15 septembre, selon les données d'état des nœuds citées par Classix. À 23h35 UTC, les quatre étaient revenus à Argos v1.12.23. Les autres pools miniers listés sont restés sur des versions de la série 1.12.
Certains nœuds individuels ont continué à exécuter le logiciel contesté. Etcnodes.org montrait 11 nœuds v1.13.0 à 07h33 UTC le 15 septembre, le nombre tombant à 10 le 16 septembre. Trois des nœuds restants correspondaient à des adresses IP de bootnode codées en dur dans le nouveau client, selon le rapport.
Aucun bloc n'a été perdu, aucune réorganisation de chaîne ne s'est produite, aucun fonds n'a été affecté et aucune interruption de service n'a été enregistrée pendant l'incident, a déclaré Classix. Le rapport a classé l'événement comme de gravité élevée mais à faible impact car le logiciel a modifié le comportement de consensus sans produire de pertes économiques ou de transaction enregistrées.
Ethereum Classic a déjà été confronté à des réorganisations de chaîne. Comme crypto.news l'a précédemment rapporté dans sa couverture des attaques majoritaires d'Ethereum Classic, ETC a subi trois attaques majoritaires en août 2020, y compris des réorganisations impliquant des milliers de blocs.
Classix conteste les affirmations de sécurité de la v1.13.0
La version v1.13.0 a indiqué aux opérateurs que chaque nœud exécutant la v1.12.x devait être mis à niveau et a affirmé que chaque version de cette série contenait des problèmes de sécurité non corrigés, y compris une vulnérabilité prétendument utilisée contre les bootnodes d'Ethereum Classic en mars.
Classix a contesté cette description après avoir examiné sept problèmes de sécurité cités par la version. Cinq avaient déjà été traités dans les versions maintenues de Core Geth entre mars et août, tandis que les deux autres n'affectaient pas le chemin pair à pair d'Ethereum Classic, selon le rapport.
CVE-2026-22862 et CVE-2026-26315 figuraient parmi les vulnérabilités que Classix a déclaré avoir été corrigées dans Aegis v1.12.21. Hermes v1.12.22 a ensuite traité d'autres problèmes cryptographiques, tandis qu'Argos v1.12.23 a intégré le décodage différé des messages pair à pair de go-ethereum pour traiter CVE-2026-26313.
Un autre problème répertorié, CVE-2026-22868, concernait la vérification des preuves KZG. Classix a déclaré qu'il ne s'appliquait pas à Ethereum Classic car les preuves KZG sont associées aux transactions blob introduites par la mise à niveau Cancun d'Ethereum, qu'ETC n'a pas activée. Le rapport indiquait qu'un problème distinct de profondeur de requête GraphQL ne faisait pas partie du chemin pair à pair ou de consensus et nécessitait que GraphQL soit activé manuellement.
Classix a déclaré que le mainteneur de Core Geth, Diego López León, a examiné les différences restantes et n'a trouvé aucune faille exploitable dans Argos que la v1.13.0 corrigeait.
Les changements de Core Geth incluaient MESS et de nouveaux bootnodes
Au-delà de ses affirmations en matière de sécurité, la v1.13.0 a modifié la façon dont les nœuds participants pouvaient sélectionner les chaînes et découvrir les pairs.
Une modification a réactivé le Modified Exponential Subjective Scoring, ou MESS, en supprimant la configuration qui le désactivait au bloc 19 250 000. Ethereum Classic a introduit MESS en 2020 comme protection contre les réorganisations de chaîne avant de le désactiver via ECIP-1110 après le passage d'Ethereum de la preuve de travail à la preuve d'enjeu.
Classix a averti que différents clients de consensus pourraient se comporter différemment si seuls les nœuds Core Geth utilisaient MESS. Besu, Nethermind et Getc n'implémentent pas le mécanisme, selon le rapport.
Les réorganisations historiques restent un problème particulièrement pertinent pour ETC. Un examen de crypto.news de l'historique des réorganisations de blockchain a décrit comment le consensus des mineurs et les historiques de chaînes concurrentes peuvent déterminer l'issue des réorganisations sur les réseaux de preuve de travail.
Le client contesté a également modifié l'infrastructure de découverte des nœuds. Un commit a remplacé une clé de signature d'arbre DNS maintenue par les contributeurs d'etclabscore depuis 2020 et a codé en dur trois nouvelles adresses IP de bootnode. Deux anciens arbres de découverte, blockd.info et etcdisco.net, ont ensuite été supprimés.
Trois domaines de remplacement étaient hébergés via le même compte Cloudflare, selon le rapport, tandis que le dépôt reconnaissait qu'un problème affectant le compte unique pourrait supprimer les trois chemins. Les opérateurs suivant les instructions de migration n'ont pas été informés de qui contrôlait la nouvelle clé de signature, a déclaré Classix.
Le guide de migration demandait séparément aux opérateurs de faire tourner leurs clés de nœud P2P, citant CVE-2026-26315. Classix a déclaré qu'Aegis avait déjà corrigé le problème sous-jacent en mars. La rotation d'une clé modifie l'identité réseau d'un nœud et l'oblige à reconstruire ses connexions de pairs via l'infrastructure de découverte.
Les opérateurs d'Ethereum Classic invités à revenir à Argos
Classix a recommandé aux opérateurs d'éviter ethereumclassic/core-geth v1.13.0 et de continuer à exécuter etclabscore/core-geth Argos v1.12.23. Les opérateurs qui avaient déjà migré ont été invités à revenir en arrière, à restaurer leur clé de nœud précédente si elle avait été fait tourner et à vérifier leur configuration MESS.
Le rapport indiquait que les opérateurs d'Ethereum Classic devraient envisager d'exécuter différents clients au lieu de concentrer la puissance de hachage du réseau sur Core Geth. Nethermind, Besu et Getc restent des alternatives disponibles.
La diversité des clients est devenue une considération de sécurité récurrente à travers les réseaux blockchain. Le développement d'Ethereum, par exemple, continue de tester les mises à niveau sur plusieurs implémentations d'exécution et de consensus avant le déploiement. Les récentes préparations du testnet Glamsterdam ont inclus un autre devnet privé après que les tests ont exposé des bugs d'implémentation de consensus et d'exécution avant l'activation prévue sur Sepolia.
Classix a demandé aux administrateurs de l'organisation GitHub ethereumclassic de renforcer les contrôles des dépôts, d'exiger des propositions et des revues avant la création de nouveaux dépôts, de protéger les branches par défaut et d'identifier les mainteneurs des dépôts distribuant des logiciels. Il a séparément demandé que ethereumclassic/core-geth soit supprimé ou archivé, ou porte un avertissement expliquant qu'il ne s'agit pas d'un client officiel.
Ethereum Classic lui-même ne désigne pas de développeur, mainteneur, site web ou client officiel, selon l'avertissement du site web du projet cité dans le rapport. Classix a déclaré que le dépôt etclabscore maintenu tire sa légitimité de son historique public de six ans, de sa maintenance active et de son adoption parmi les nœuds ETC.
Le rapport est destiné à servir à la fois de notification initiale et de rapport d'incident provisoire. Classix a déclaré qu'il mettrait à jour le document si les nœuds restants sont vérifiés, si les mainteneurs de l'organisation répondent ou si d'autres développements importants surviennent.






