Операторів вузлів Ethereum Classic закликали уникати спірного випуску Core Geth v1.13.0 після того, як кілька вузлів майнінг-пулів ненадовго впровадили це програмне забезпечення, а потім повернулися до підтримуваного клієнта Argos.
Підсумок
- Кілька вузлів майнінг-пулів Ethereum Classic ненадовго перейшли на спірний випуск Core Geth v1.13.0, перш ніж повернутися до Argos v1.12.23.
- Classix заявила, що 96 комітів було надіслано протягом 56 годин без зовнішнього перегляду, перш ніж v1.13.0 було випущено та просунуто як оновлення безпеки.
- Спірний клієнт повторно ввімкнув MESS і змінив інфраструктуру виявлення вузлів, тоді як Classix заявила, що жодні блоки, кошти чи сервіси не постраждали від інциденту.
- Classix закликала операторів уникати v1.13.0 і попросила адміністраторів GitHub Ethereum Classic посилити контроль над репозиторієм і перевіркою.
Classix у звіті про інцидент від 16 вересня повідомила, що репозиторій ethereumclassic/core-geth випустив v1.13.0 14 вересня, перш ніж акаунт @ETC_Network просунув його як оновлення безпеки Ethereum Classic і закликав операторів вузлів мігрувати. Подібні повідомлення з’явилися на CoinMarketCap, тоді як майнінг-пули отримали електронні листи з адреси ethereumclassic.com.
У звіті цей випуск описано як шахрайську версію, оскільки існуючі супровідники Core Geth не переглядали його, і підтримуваний репозиторій etclabscore/core-geth не випускав це оновлення. Classix рекомендувала операторам продовжувати використовувати Argos v1.12.23, поточний випуск із репозиторію, який підтримує Core Geth з 2020 року.
Шахрайський випуск Core Geth досяг деяких майнінгових вузлів ETC
Розробка спірної версії прискорилася протягом днів перед її випуском. За даними Classix, 96 комітів, що містили 13 422 доданих рядків і 3 977 видалених рядків, було надіслано протягом 56 годин безпосередньо до головної гілки форку без pull-запитів або зовнішнього перегляду.
Сам репозиторій ethereumclassic/core-geth було відгалужено від etclabscore/core-geth у грудні 2024 року. Активність зросла 12 вересня 2026 року, коли було позначено v1.13.0-rc1. Після цього з’явилося ще шість кандидатів на випуск, перш ніж v1.13.0 було позначено як стабільний о 15:06 UTC 14 вересня. Акаунт @ETC_Network опублікував запит на міграцію наступного ранку.
Програмне забезпечення досягло частини майнінгової інфраструктури Ethereum Classic, перш ніж оператори скасували міграцію. Чотири вузли 2Miners працювали на CoreGeth v1.13.0 о 12:09 UTC 15 вересня, згідно з даними про статус вузлів, на які посилалася Classix. До 23:35 UTC всі чотири повернулися до Argos v1.12.23. Інші перелічені майнінг-пули залишалися на версіях серії 1.12.
Деякі окремі вузли продовжували працювати на спірному програмному забезпеченні. Etcnodes.org показав 11 вузлів v1.13.0 о 07:33 UTC 15 вересня, а до 16 вересня їхня кількість зменшилася до 10. Три з решти вузлів збігалися з IP-адресами bootnode, жорстко закодованими в новому клієнті, згідно зі звітом.
Classix заявила, що під час інциденту не було втрачено жодного блоку, не сталося жодних реорганізацій ланцюга, не постраждали жодні кошти та не було зафіксовано жодного переривання обслуговування. У звіті цю подію класифіковано як високої серйозності, але низького впливу, оскільки програмне забезпечення змінило поведінку консенсусу, не спричинивши зафіксованих економічних втрат або втрат транзакцій.
Ethereum Classic і раніше стикався з реорганізаціями ланцюга. Як crypto.news раніше повідомляв у своєму висвітленні атак більшості на Ethereum Classic, ETC зазнав трьох атак більшості в серпні 2020 року, включаючи реорганізації із залученням тисяч блоків.
Classix оспорює заяви про безпеку v1.13.0
У випуску v1.13.0 операторам повідомили, що кожен вузол, який працює на v1.12.x, має оновитися, і стверджувалося, що кожен випуск у цій серії містив невиправлені проблеми безпеки, включаючи вразливість, яка нібито використовувалася проти bootnodes Ethereum Classic у березні.
Classix оспорила цей опис після перегляду семи проблем безпеки, згаданих у випуску. П’ять із них уже були вирішені в підтримуваних випусках Core Geth між березнем і серпнем, тоді як інші дві не впливали на peer-to-peer шлях Ethereum Classic, згідно зі звітом.
CVE-2026-22862 і CVE-2026-26315 були серед уразливостей, які, за словами Classix, були виправлені в Aegis v1.12.21. Hermes v1.12.22 згодом вирішив інші криптографічні проблеми, тоді як Argos v1.12.23 включив відкладене декодування peer-to-peer повідомлень із go-ethereum для вирішення CVE-2026-26313.
Ще одна згадана проблема, CVE-2026-22868, стосувалася перевірки доказів KZG. Classix заявив, що вона не застосовується до Ethereum Classic, оскільки докази KZG пов'язані з blob-транзакціями, запровадженими через оновлення Cancun в Ethereum, яке ETC не активував. У звіті зазначено, що окрема проблема глибини запитів GraphQL не є частиною шляху peer-to-peer або консенсусу і вимагає ручного ввімкнення GraphQL.
Classix заявив, що супроводжувач Core Geth Дієго Лопес Леон переглянув решту відмінностей і не знайшов експлуатаційної вразливості в Argos, яку виправила версія v1.13.0.
Зміни в Core Geth включали MESS і нові bootnodes
Окрім своїх заяв про безпеку, v1.13.0 змінила спосіб, у який задіяні вузли могли вибирати ланцюги та виявляти піри.
Одна зміна повторно активувала Modified Exponential Subjective Scoring, або MESS, шляхом видалення конфігурації, яка деактивувала його на блоці 19 250 000. Ethereum Classic запровадив MESS у 2020 році як захист від реорганізацій ланцюга, перш ніж вимкнути його через ECIP-1110 після переходу Ethereum з proof of work на proof of stake.
Classix попередив, що різні клієнти консенсусу можуть поводитися по-різному, якщо MESS використовуватимуть лише вузли Core Geth. Згідно зі звітом, Besu, Nethermind і Getc не реалізують цей механізм.
Історичні реорганізації залишаються особливо актуальною проблемою для ETC. Огляд crypto.news історії реорганізацій блокчейну описав, як консенсус майнерів і конкуруючі історії ланцюгів можуть визначати результат реорганізацій у мережах proof of work.
Спірний клієнт також змінив інфраструктуру виявлення вузлів. Один коміт замінив ключ підпису DNS-дерева, який підтримували контриб'ютори etclabscore з 2020 року, і жорстко закодував три нові IP-адреси bootnode. Два старіші дерева виявлення, blockd.info та etcdisco.net, згодом були видалені.
Згідно зі звітом, три замінювальні домени розміщувалися через один і той самий обліковий запис Cloudflare, тоді як репозиторій визнавав, що проблема, яка впливає на єдиний обліковий запис, може усунути всі три шляхи. Classix заявив, що операторам, які дотримувалися інструкцій міграції, не повідомили, хто контролює новий ключ підпису.
Посібник з міграції окремо доручав операторам ротувати свої ключі P2P-вузлів, посилаючись на CVE-2026-26315. Classix заявив, що Aegis вже виправив основну проблему в березні. Ротація ключа змінює мережеву ідентичність вузла і змушує його перебудовувати з'єднання з пірами через інфраструктуру виявлення.
Операторів Ethereum Classic закликають повернутися до Argos
Classix рекомендував операторам уникати ethereumclassic/core-geth v1.13.0 і продовжувати використовувати etclabscore/core-geth Argos v1.12.23. Операторам, які вже мігрували, було сказано повернутися назад, відновити свій попередній ключ вузла, якщо його було ротовано, і перевірити свою конфігурацію MESS.
У звіті зазначено, що операторам Ethereum Classic слід розглянути можливість запуску різних клієнтів замість концентрації хешрейту мережі на Core Geth. Nethermind, Besu і Getc залишаються доступними альтернативами.
Різноманітність клієнтів стала повторюваним міркуванням безпеки в блокчейн-мережах. Наприклад, розробка Ethereum продовжує тестувати оновлення на кількох реалізаціях виконання та консенсусу перед розгортанням. Нещодавні приготування до тестнету Glamsterdam включали ще один приватний devnet після того, як тестування виявило помилки в реалізації консенсусу та виконання перед запланованою активацією в Sepolia.
Classix попросив адміністраторів організації ethereumclassic на GitHub посилити контроль над репозиторіями, вимагати пропозиції та перевірки перед створенням нових репозиторіїв, захистити гілки за замовчуванням і визначити супроводжувачів для репозиторіїв, які розповсюджують програмне забезпечення. Окремо він попросив видалити або заархівувати ethereumclassic/core-geth, або додати попередження, яке пояснює, що це не офіційний клієнт.
Сам Ethereum Classic не призначає офіційного розробника, супроводжувача, вебсайту чи клієнта, згідно з відмовою від відповідальності на вебсайті проєкту, цитованою у звіті. Classix заявив, що підтримуваний репозиторій etclabscore натомість отримує свій статус завдяки шестирічній публічній історії, активній підтримці та впровадженню серед вузлів ETC.
Звіт покликаний слугувати як початковим повідомленням, так і проміжним звітом про інцидент. Classix заявив, що оновить документ, якщо решту вузлів буде перевірено, супроводжувачі організації відреагують або з'являться інші суттєві події.






