以太坊经典矿工在收到警告后撤回 Core Geth v1.13.0 迁移

ETC
以太坊经典Core Geth
19 小时前来源: crypto.news
以太坊经典矿工在收到警告后撤回 Core Geth v1.13.0 迁移

以太坊经典节点运营商被敦促避免使用有争议的 Core Geth v1.13.0 版本,此前几个矿池节点短暂采用了该软件,随后又回到了维护中的 Argos 客户端。

摘要

  • 几个以太坊经典矿池节点短暂迁移到有争议的 Core Geth v1.13.0 版本,随后又回到了 Argos v1.12.23。
  • Classix 表示,在 v1.13.0 发布并被宣传为安全更新之前,56 小时内推送了 96 个提交,未经外部审查。
  • 这个有争议的客户端重新启用了 MESS 并更改了节点发现基础设施,而 Classix 表示没有区块、资金或服务受到该事件影响。
  • Classix 敦促运营商避免使用 v1.13.0,并要求以太坊经典 GitHub 管理员加强仓库和审查控制。

Classix 在 9 月 16 日的事件报告中表示,ethereumclassic/core-geth 仓库于 9 月 14 日发布了 v1.13.0,随后 @ETC_Network 账户将其宣传为以太坊经典安全更新,并告知节点运营商进行迁移。类似的信息出现在 CoinMarketCap 上,而矿池则收到了来自 ethereumclassic.com 地址的电子邮件。

报告称该版本为流氓版本,因为现有的 Core Geth 维护者没有对其进行审查,且维护中的 etclabscore/core-geth 仓库没有发布该更新。Classix 建议运营商继续使用 Argos v1.12.23,这是自 2020 年以来一直维护 Core Geth 的仓库的当前版本。

流氓 Core Geth 版本到达了一些 ETC 挖矿节点

在发布前的几天里,这个有争议版本的发展加速。根据 Classix 的说法,96 个提交包含 13,422 行添加和 3,977 行删除,在 56 小时内直接推送到分叉的主分支,没有拉取请求或外部审查。

ethereumclassic/core-geth 仓库本身是在 2024 年 12 月从 etclabscore/core-geth 分叉出来的。活动在 2026 年 9 月 12 日增加,当时标记了 v1.13.0-rc1。随后又有六个候选版本,直到 v1.13.0 在 9 月 14 日 15:06 UTC 被标记为稳定版。@ETC_Network 账户在第二天早上发布了迁移请求。

该软件在运营商撤销迁移之前到达了以太坊经典挖矿基础设施的一部分。根据 Classix 引用的节点状态数据,四个 2Miners 节点在 9 月 15 日 12:09 UTC 运行 CoreGeth v1.13.0。到 23:35 UTC,所有四个节点都回到了 Argos v1.12.23。其他列出的矿池仍在使用 1.12 系列版本。

一些个别节点继续运行有争议的软件。Etcnodes.org 显示在 9 月 15 日 07:33 UTC 有 11 个 v1.13.0 节点,到 9 月 16 日降至 10 个。根据报告,剩余节点中有三个与新客户端中硬编码的引导节点 IP 地址匹配。

Classix 表示,事件期间没有区块丢失,没有发生链重组,没有资金受到影响,也没有记录到服务中断。报告将该事件归类为高严重性但低影响,因为该软件改变了共识行为,但没有记录到经济或交易损失。

以太坊经典以前曾面临链重组。正如 crypto.news 之前在其关于 以太坊经典多数攻击 的报道中所报道的那样,ETC 在 2020 年 8 月遭受了三次多数攻击,包括涉及数千个区块的重组。

Classix 对 v1.13.0 安全声明提出异议

v1.13.0 版本告诉运营商,每个运行 v1.12.x 的节点都应升级,并声称该系列中的每个版本都包含未修补的安全问题,包括据称在 3 月被用于攻击以太坊经典引导节点的漏洞。

Classix 在审查了该版本引用的七个安全问题后对这一描述提出质疑。根据报告,其中五个已在 3 月至 8 月期间的维护 Core Geth 版本中得到解决,而另外两个不影响以太坊经典的点对点路径。

CVE-2026-22862 和 CVE-2026-26315 是 Classix 表示已在 Aegis v1.12.21 中修复的漏洞之一。Hermes v1.12.22 随后解决了其他加密问题,而 Argos v1.12.23 纳入了来自 go-ethereum 的延迟点对点消息解码,以解决 CVE-2026-26313。

另一个列出的问题,CVE-2026-22868,涉及KZG证明验证。Classix表示,该问题不适用于以太坊经典,因为KZG证明与通过以太坊坎昆升级引入的blob交易相关,而ETC尚未激活该升级。报告称,另一个GraphQL查询深度问题不属于点对点或共识路径,并且需要手动启用GraphQL。

Classix表示,Core Geth维护者Diego López León审查了其余差异,并未在Argos中发现v1.13.0所修复的可利用漏洞。

Core Geth的变更包括MESS和新的引导节点

除了其安全声明之外,v1.13.0还改变了参与节点选择链和发现对等节点的方式。

其中一项修改通过移除在第19,250,000个区块停用MESS的配置,重新启用了修改指数主观评分(Modified Exponential Subjective Scoring,简称MESS)。以太坊经典于2020年引入MESS,作为防止链重组的一种保护措施,随后在以太坊从工作量证明转向权益证明后,通过ECIP-1110将其停用。

Classix警告称,如果只有Core Geth节点使用MESS,不同的共识客户端可能会表现不同。根据报告,Besu、Nethermind和Getc并未实现该机制。

历史重组对ETC而言仍然是一个特别相关的问题。crypto.news对区块链重组历史的回顾描述了矿工共识和相互竞争的链历史如何决定工作量证明网络上重组的结果。

这个有争议的客户端还改变了节点发现基础设施。一次提交替换了自2020年以来由etclabscore贡献者维护的DNS树签名密钥,并硬编码了三个新的引导节点IP地址。两个较旧的发现树blockd.info和etcdisco.net随后被移除。

根据报告,三个替代域名通过同一个Cloudflare账户托管,而该仓库承认,影响该单一账户的问题可能会移除所有三条路径。Classix表示,按照迁移说明操作的人员并未被告知谁控制新的签名密钥。

迁移指南另外指示操作员轮换其P2P节点密钥,并引用了CVE-2026-26315。Classix表示,Aegis已在3月修复了底层问题。轮换密钥会改变节点的网络身份,并迫使其通过发现基础设施重建对等连接。

以太坊经典操作员被敦促返回Argos

Classix建议操作员避免使用ethereumclassic/core-geth v1.13.0,并继续运行etclabscore/core-geth Argos v1.12.23。已经迁移的操作员被告知要回退,如果其先前的节点密钥已被轮换,则恢复该密钥,并检查其MESS配置。

报告称,以太坊经典操作员应考虑运行不同的客户端,而不是将网络算力集中在Core Geth上。Nethermind、Besu和Getc仍然是可用的替代方案。

客户端多样性已成为区块链网络中反复出现的安全考量。例如,以太坊开发在部署前继续在多个执行和共识实现上测试升级。近期的Glamsterdam测试网准备工作在计划中的Sepolia激活前测试暴露出共识和执行实现漏洞后,又增加了一个私有开发网。

Classix要求ethereumclassic GitHub组织的管理员收紧仓库控制,在创建新仓库前要求提案和审查,保护默认分支,并为分发软件的仓库确定维护者。它另外要求移除或归档ethereumclassic/core-geth,或附带警告说明其并非官方客户端。

该报告旨在同时作为初步通知和临时事件报告。Classix表示,如果其余节点得到验证、组织维护者作出回应或出现其他重大进展,它将更新该文件。