Ethereum alerta: testnet do Glamsterdam pode sofrer abuso de builders

ETH
abuso de buildersGlamsterdamEthereumEIP-7732SepoliatestnetePBS
há 16 horasFonte: crypto.news
Ethereum alerta: testnet do Glamsterdam pode sofrer abuso de builders

Desenvolvedores do Ethereum confirmaram a ativação do Glamsterdam em 6 de outubro na Sepolia, enquanto alertavam que o ether de teste barato poderia permitir que construtores maliciosos vencessem repetidamente leilões de blocos e retivessem suas cargas úteis de transações durante a fase de teste público.

Resumo

  • Desenvolvedores do Ethereum confirmaram que o Glamsterdam será ativado na Sepolia em 6 de outubro, antes de um teste posterior na Hoodi.
  • Desenvolvedores alertaram que o ether de teste gratuito poderia permitir que construtores descartáveis vencessem lances e retivessem cargas úteis de execução.
  • As equipes de clientes foram instadas a lançar software pronto para a Sepolia até 29 de setembro, deixando sete dias para revisão.
  • A Devnet-11 completou sua transição Gloas e elevou os limites de gás de 60 milhões para 200 milhões.
  • O Ethereum não agendou a ativação do Glamsterdam na mainnet, com seu roteiro ainda mirando o quarto trimestre de 2026.

A transcrição da chamada All Core Developers Consensus do Ethereum em 17 de setembro mostra que os participantes aceitaram a data de 6 de outubro após revisarem os resultados recentes da devnet Glamsterdam, embora os desenvolvedores tenham simultaneamente levantado preocupações sobre como a Separação Propositor-Construtor Consagrada poderia se comportar em uma rede pública onde o ETH de teste não tem custo econômico significativo.

Teste do Glamsterdam no Ethereum pode enfrentar ataques de construtores baratos

No centro do alerta está a EIP-7732, o design de Separação Propositor-Construtor Consagrada do Glamsterdam. Ethereum.org descreve a ePBS como uma mudança de protocolo que separa o trabalho de montar cargas úteis de transações das funções de consenso do validador, movendo uma relação que atualmente depende fortemente de infraestrutura externa para as regras de consenso do Ethereum.

Sob o design, construtores podem enviar lances pelo direito de fornecer uma carga útil de execução. Uma vez que um propositor se compromete com o lance vencedor, espera-se que o construtor libere as transações por trás dele. A especificação de consenso do Ethereum define construtores como atores apostados separados que enviam lances assinados de carga útil de execução antes de transmitir o envelope de carga útil correspondente.

Durante a chamada de desenvolvedores de quinta-feira, o desenvolvedor de consenso Potuz alertou que a economia muda em uma testnet porque atacantes podem obter ETH de teste sem pagar seu valor de mercado na mainnet. Um operador malicioso poderia criar muitas identidades de construtor, enviar lances muito acima dos concorrentes legítimos e então se recusar a fornecer a carga útil prometida após vencer.

“Eu posso simplesmente criar mil construtores”, disse Potuz, explicando que o atacante poderia alterná-los, dar lances agressivos e retter cargas úteis. Ele acrescentou depois: “Qualquer adolescente pode fazer isso.”

O desenvolvedor enquadrou a preocupação como um problema de disponibilidade da testnet pública, não uma nova rota para roubar ETH da mainnet. Na mainnet, um participante já pode pagar para produzir um bloco vazio, mas o custo econômico de obter espaço em bloco limita o comportamento. O ETH de teste torna a disrupção persistente muito mais barata.

Clientes podem precisar de disjuntores em nível de construtor

As salvaguardas existentes podem não ser suficientes para o ambiente Sepolia. Potuz disse aos desenvolvedores que alguns disjuntores de clientes recorrem a blocos construídos localmente apenas após várias cargas úteis serem perdidas, enquanto ele não tinha conhecimento de proteções universais que pudessem rejeitar construtores abusivos individuais.

Sua preocupação centrou-se em atacantes retornando sob novas identidades. Mesmo que um cliente reaja a cargas úteis ausentes, construtores descartáveis poderiam continuar dando lances a menos que a lógica defensiva identifique e restrinja o comportamento rapidamente o suficiente.

Os desenvolvedores não apresentaram o ataque de construtor como um exploit confirmado contra a Sepolia. A discussão envolveu um cenário que eles esperam que o teste público possa expor assim que pessoas de fora puderem participar sob condições de ePBS. Potuz argumentou que as testnets do Ethereum precisam de salvaguardas mais fortes porque equipes de aplicativos e infraestrutura dependem delas para testar software contra blocos funcionais.

Ethereum.org observa que a Sepolia usa um conjunto de validadores permissionado controlado por equipes de clientes e testes, enquanto a Hoodi tem um conjunto de validadores aberto destinado a staking e testes de protocolo. A estrutura da Sepolia dá aos desenvolvedores do Ethereum mais controle operacional se a primeira implantação pública de longa duração do Glamsterdam encontrar problemas.

Como noticiado anteriormente pelo crypto.news, os desenvolvedores haviam selecionado provisoriamente 6 de outubro antes da última chamada, com a data ainda dependendo de outra transição estável de private-devnet. A chamada de consenso de 17 de setembro antecipou esse cronograma depois que a Devnet-11 concluiu seu ensaio de fork programado.

Devnet-11 testou 200 milhões de gas antes da Sepolia

A Glamsterdam Devnet-11 foi criada como um ensaio controlado de "caminho feliz", em vez de uma rede de ataque adversarial. Sua especificação oficial agendou o genesis para 14 de setembro, a transição Gloas para 16 de setembro e um aumento do limite de gas por bloco de 60 milhões para 200 milhões logo depois.

A rede de teste usou 84.000 validadores em uma configuração multicliente e carregou o mesmo conjunto central de EIPs planejado para os testes da Glamsterdam. Seus organizadores excluíram explicitamente ataques deliberados do escopo da Devnet-11, mantendo os experimentos adversariais no ambiente Platåberget, de execução mais longa.

A CoinDesk relatou que a Devnet-11 concluiu a transição e elevou o limite de gas em direção a 200 milhões sem perder a finalidade. A configuração de 200 milhões é um parâmetro de teste, não um compromisso confirmado de limite de gas da mainnet.

O próprio roteiro Glamsterdam do Ethereum diz que a atualização foi projetada para aumentar a capacidade da Camada 1 enquanto muda como os blocos são construídos e verificados. O EIP-7732 estende a janela de propagação do payload de execução de cerca de dois segundos para aproximadamente nove segundos, dando aos nós mais tempo para distribuir e validar payloads maiores.

A atualização inclui Listas de Acesso em Nível de Bloco e uma série de mudanças na precificação de gas também. A cobertura anterior de compatibilidade da Glamsterdam relatou que carteiras, indexadores e estimadores de gas que usam suposições fixas podem exigir mudanças porque a criação de novas contas e algumas operações com uso intenso de estado recebem tratamento de gas diferente sob o fork planejado.

Uma revisão de risco de contratos inteligentes separada descobriu que contratos que usam subsídios fixos de gas ou padrões de execução sensíveis a gas podem exigir testes antes que a atualização chegue à mainnet.

Janela de revisão dos clientes da Sepolia cai para sete dias

O cronograma de 6 de outubro dá às equipes de clientes menos tempo de revisão do que o processo normal de atualização do Ethereum recomenda.

Durante a chamada de 17 de setembro, o desenvolvedor Fredrik Svantes disse aos participantes que o processo padrão exige pelo menos 14 dias entre o software de cliente pronto para lançamento e a primeira ativação pública em testnet. Ele disse que essas duas semanas normalmente são usadas para revisões internas de segurança, exposição a bug bounty e possível trabalho externo de segurança.

Com a Sepolia se aproximando, os desenvolvedores discutiram uma data limite de 29 de setembro para os lançamentos dos clientes. Sete dias entre 29 de setembro e 6 de outubro deixariam metade do período normal de revisão. Os participantes aceitaram esse risco para a Sepolia em parte porque seu conjunto de validadores é relativamente centralizado e a rede pode ser recuperada mais facilmente se o software quebrar.

O desenvolvedor principal Alex Stokes pediu às equipes que lançassem o software mais cedo quando possível, para que mais revisores pudessem examiná-lo. Assim que os clientes prontos para lançamento estiverem disponíveis, eles podem entrar imediatamente no processo de bug bounty do Ethereum.

O cronograma comprimido segue vários problemas de teste anteriores. Uma agenda de desenvolvedores de 3 de setembro registrou não finalidade durante a ativação Gloas da Devnet-8, afetando vários clientes de consenso, enquanto testes posteriores da Devnet examinaram correções e casos extremos adicionais.

Outra chamada de testes registrou problemas em que um cenário do Platåberget derrubou 12 de 13 nós Besu e desacelerou nós Erigon e Ethrex. A Devnet-9 experimentou não finalidade não planejada, levando as equipes a mais iterações antes da Devnet-11.

A ativação da mainnet ainda não tem data confirmada

O roteiro público do Ethereum continua a listar o Glamsterdam para o quarto trimestre de 2026, mas afirma que a data da mainnet não foi confirmada. O próximo marco publicado é o fork da Sepolia em 6 de outubro.

Espera-se que a Hoodi siga a Sepolia, pois fornece um ambiente aberto de validadores para staking e testes de atualização. Os desenvolvedores discutiram a fase Hoodi durante a chamada de 17 de setembro, mas vincularam seu timing ao progresso da Sepolia, o que significa que problemas na primeira testnet pública podem mover as datas subsequentes.

O plano preliminar de resposta a incidentes da mainnet do Ethereum ainda não contém época de ativação ou timestamp. O documento, em vez disso, deixa os campos de informações da atualização em branco enquanto lista os papéis de cliente e coordenação que serão preenchidos antes da implantação na mainnet.

Como a cobertura anterior do crypto.news sobre o Glamsterdam relatou, a atualização concentra-se em ePBS, Listas de Acesso em Nível de Bloco e reprecificação de gas projetada para maior throughput da Camada 1. Os desenvolvedores continuaram tratando testes bem-sucedidos com múltiplos clientes como pré-requisito antes de definir o fork da mainnet.

Por enquanto, as equipes de clientes enfrentam o prazo de software de 29 de setembro discutido na chamada, seguido pela ativação da Sepolia em 6 de outubro. Os desenvolvedores do Ethereum não publicaram uma época de mainnet ou timestamp final de ativação.