Майнеры Ethereum Classic откатились от миграции на Core Geth v1.13.0 после предупреждения

ETC
Ethereum ClassicCore Geth
18 часов назадИсточник: crypto.news
Майнеры Ethereum Classic откатились от миграции на Core Geth v1.13.0 после предупреждения

Операторов узлов Ethereum Classic призвали избегать спорного выпуска Core Geth v1.13.0 после того, как несколько узлов майнинговых пулов ненадолго приняли это программное обеспечение, а затем вернулись к поддерживаемому клиенту Argos.

Краткое содержание

  • Несколько узлов майнинговых пулов Ethereum Classic ненадолго перешли на спорный выпуск Core Geth v1.13.0, а затем вернулись к Argos v1.12.23.
  • Classix заявила, что 96 коммитов были отправлены в течение 56 часов без внешней проверки до того, как v1.13.0 был выпущен и представлен как обновление безопасности.
  • Спорный клиент повторно включил MESS и изменил инфраструктуру обнаружения узлов, при этом Classix заявила, что инцидент не затронул блоки, средства или сервисы.
  • Classix призвала операторов избегать v1.13.0 и попросила администраторов GitHub Ethereum Classic усилить контроль над репозиторием и проверками.

В отчете об инциденте от 16 сентября Classix сообщила, что репозиторий ethereumclassic/core-geth выпустил v1.13.0 14 сентября, после чего аккаунт @ETC_Network представил его как обновление безопасности Ethereum Classic и призвал операторов узлов выполнить миграцию. Похожие сообщения появились на CoinMarketCap, а майнинговые пулы получили электронные письма с адреса ethereumclassic.com.

В отчете этот выпуск описывается как мошенническая версия, поскольку существующие мейнтейнеры Core Geth не проверяли его, и поддерживаемый репозиторий etclabscore/core-geth не выпускал это обновление. Classix рекомендовала операторам продолжать использовать Argos v1.12.23 — текущий выпуск из репозитория, который поддерживает Core Geth с 2020 года.

Мошеннический выпуск Core Geth достиг некоторых майнинговых узлов ETC

Разработка спорной версии ускорилась в дни перед ее выпуском. По данным Classix, 96 коммитов, содержащих 13 422 добавленные строки и 3 977 удаленных строк, были отправлены в течение 56 часов напрямую в основную ветку форка без пул-реквестов или внешней проверки.

Сам репозиторий ethereumclassic/core-geth был форкнут из etclabscore/core-geth в декабре 2024 года. Активность возросла 12 сентября 2026 года, когда был помечен тегом v1.13.0-rc1. Затем последовали еще шесть кандидатов в релизы, прежде чем v1.13.0 был помечен как стабильный в 15:06 UTC 14 сентября. Аккаунт @ETC_Network опубликовал запрос на миграцию на следующее утро.

Программное обеспечение достигло части майнинговой инфраструктуры Ethereum Classic, прежде чем операторы отменили миграцию. Согласно данным о статусе узлов, на которые ссылается Classix, четыре узла 2Miners работали на CoreGeth v1.13.0 в 12:09 UTC 15 сентября. К 23:35 UTC все четыре вернулись к Argos v1.12.23. Другие перечисленные майнинговые пулы оставались на версиях серии 1.12.

Некоторые отдельные узлы продолжали работать на спорном программном обеспечении. Etcnodes.org показал 11 узлов v1.13.0 в 07:33 UTC 15 сентября, а к 16 сентября их число упало до 10. Согласно отчету, три из оставшихся узлов совпадали с IP-адресами bootnode, жестко закодированными в новом клиенте.

Classix заявила, что во время инцидента не было потеряно ни одного блока, не произошло реорганизаций цепочки, не пострадали средства и не было зафиксировано перебоев в обслуживании. В отчете это событие классифицируется как высокой степени серьезности, но с низким воздействием, поскольку программное обеспечение изменило поведение консенсуса, не вызвав зарегистрированных экономических или транзакционных потерь.

Ethereum Classic и раньше сталкивался с реорганизациями цепочки. Как ранее сообщал crypto.news в своем материале об атаках большинства на Ethereum Classic, ETC пережил три атаки большинства в августе 2020 года, включая реорганизации с участием тысяч блоков.

Classix оспаривает заявления о безопасности v1.13.0

В выпуске v1.13.0 операторам сообщалось, что каждый узел, работающий на v1.12.x, должен обновиться, и утверждалось, что каждый выпуск в этой серии содержал неисправленные проблемы безопасности, включая уязвимость, allegedly использованную против bootnodes Ethereum Classic в марте.

Classix оспорила это описание после изучения семи проблем безопасности, упомянутых в выпуске. Согласно отчету, пять из них уже были устранены в поддерживаемых выпусках Core Geth в период с марта по август, а остальные две не затрагивали одноранговый путь Ethereum Classic.

CVE-2026-22862 и CVE-2026-26315 были среди уязвимостей, которые, по словам Classix, были исправлены в Aegis v1.12.21. Hermes v1.12.22 впоследствии устранил другие криптографические проблемы, а Argos v1.12.23 включил отложенное декодирование одноранговых сообщений из go-ethereum для устранения CVE-2026-26313.

Ещё одна проблема из списка, CVE-2026-22868, касалась проверки доказательств KZG. Classix заявила, что она не относится к Ethereum Classic, поскольку доказательства KZG связаны с blob-транзакциями, введёнными в рамках обновления Cancun в Ethereum, которое ETC не активировала. В отчёте говорится, что отдельная проблема с глубиной GraphQL-запросов не является частью peer-to-peer или консенсусного пути и требует ручного включения GraphQL.

Classix заявила, что мейнтейнер Core Geth Диего Лопес Леон рассмотрел оставшиеся различия и не обнаружил эксплуатируемой уязвимости в Argos, которую исправляла версия v1.13.0.

Изменения в Core Geth включали MESS и новые bootnodes

Помимо заявлений о безопасности, v1.13.0 изменила способ, которым участвующие узлы могли выбирать цепочки и обнаруживать пиров.

Одно из изменений повторно включило Modified Exponential Subjective Scoring, или MESS, путём удаления конфигурации, которая отключала его на блоке 19 250 000. Ethereum Classic ввела MESS в 2020 году как защиту от реорганизаций цепочки, а затем отключила её через ECIP-1110 после перехода Ethereum с proof of work на proof of stake.

Classix предупредила, что разные консенсусные клиенты могут вести себя по-разному, если MESS будут использовать только узлы Core Geth. Согласно отчёту, Besu, Nethermind и Getc не реализуют этот механизм.

Исторические реорганизации остаются особенно актуальной проблемой для ETC. Обзор истории реорганизаций блокчейна от crypto.news описывал, как консенсус майнеров и конкурирующие истории цепочек могут определять исход реорганизаций в сетях proof of work.

Спорный клиент также изменил инфраструктуру обнаружения узлов. Один коммит заменил ключ подписи DNS-дерева, поддерживаемый участниками etclabscore с 2020 года, и жёстко прописал три новых IP-адреса bootnode. Два более старых дерева обнаружения, blockd.info и etcdisco.net, впоследствии были удалены.

Согласно отчёту, три заменяющих домена размещались через одну и ту же учётную запись Cloudflare, при этом репозиторий признавал, что проблема, затрагивающая единственную учётную запись, может удалить все три пути. Classix заявила, что операторам, следующим инструкциям по миграции, не сообщили, кто контролирует новый ключ подписи.

Руководство по миграции отдельно предписывало операторам сменить свои P2P-ключи узлов, ссылаясь на CVE-2026-26315. Classix заявила, что Aegis уже исправила основную проблему в марте. Смена ключа изменяет сетевую идентичность узла и вынуждает его заново выстраивать соединения с пирами через инфраструктуру обнаружения.

Операторов Ethereum Classic призывают вернуться к Argos

Classix рекомендовала операторам избегать ethereumclassic/core-geth v1.13.0 и продолжать использовать etclabscore/core-geth Argos v1.12.23. Операторам, которые уже мигрировали, было сказано вернуться назад, восстановить свой предыдущий ключ узла, если он был сменён, и проверить свою конфигурацию MESS.

В отчёте говорится, что операторам Ethereum Classic следует рассмотреть возможность запуска разных клиентов вместо концентрации хешрейта сети на Core Geth. Nethermind, Besu и Getc остаются доступными альтернативами.

Разнообразие клиентов стало повторяющейся проблемой безопасности в блокчейн-сетях. Например, разработка Ethereum продолжает тестировать обновления на множестве реализаций исполнения и консенсуса перед развёртыванием. Недавняя подготовка тестовой сети Glamsterdam включала ещё один приватный devnet после того, как тестирование выявило ошибки в реализациях консенсуса и исполнения перед запланированной активацией в Sepolia.

Classix попросила администраторов организации ethereumclassic на GitHub усилить контроль над репозиториями, требовать предложения и проверки перед созданием новых репозиториев, защищать ветки по умолчанию и определять мейнтейнеров для репозиториев, распространяющих программное обеспечение. Отдельно она попросила удалить или заархивировать ethereumclassic/core-geth либо снабдить его предупреждением о том, что это не официальный клиент.

Согласно отказу от ответственности на сайте проекта, процитированному в отчёте, сам Ethereum Classic не назначает официального разработчика, мейнтейнера, веб-сайт или клиент. Classix заявила, что поддерживаемый репозиторий etclabscore вместо этого получает свой статус благодаря шестилетней публичной истории, активной поддержке и распространению среди узлов ETC.

Отчёт предназначен служить как первоначальным уведомлением, так и промежуточным отчётом об инциденте. Classix заявила, что обновит документ, если оставшиеся узлы будут проверены, мейнтейнеры организации ответят или появятся другие существенные события.