A Besu um cliente Ethereum de código aberto, anunciou em 14 de agosto a correção de cinco vulnerabilidades críticas identificadas pela Certik. Essas falhas foram resolvidas na versão 26.7.1, lançada em 27 de julho, reforçando a segurança da rede blockchain.
A atualização de segurança foi altamente recomendada pela Besu, que destacou a importância de todos os usuários atualizarem seus sistemas para evitar riscos potenciais. As vulnerabilidades, classificadas com níveis de gravidade variando de baixa a alta, poderiam comprometer a disponibilidade e o processamento do consenso da rede.
Identificação e correção das vulnerabilidades
A Certik líder em serviços de segurança para Web3, identificou as vulnerabilidades durante uma pesquisa independente utilizando sua metodologia Chain Scan de testes adversariais. Os pesquisadores utilizaram uma rede de testes Besu privada, composta por vários nós, para introduzir falhas controladas nas interfaces peer-to-peer, HTTP RPC, WebSocket RPC e no mecanismo de consenso.
As descobertas incluíram problemas no processamento de anúncios de blocos, armazenamento em buffer de propostas de consenso para alturas futuras, limites de assinaturas via WebSocket e criação ilimitada de filtros JSON-RPC. Em determinadas configurações afetadas, essas vulnerabilidades poderiam esgotar a memória ou a capacidade de threads do nó, comprometendo sua disponibilidade ou o processamento do consenso.
Colaboração e divulgação responsável
A Certik relatou todas as cinco descobertas diretamente à equipe da Besu, fornecendo estruturas de teste de prova de conceito reproduzíveis. As equipes trabalharam de forma coordenada e confidencial enquanto a Besu avaliava e solucionava os problemas. Os detalhes técnicos só foram divulgados publicamente após a versão corrigida estar disponível, permitindo que os operadores atualizassem seus sistemas sem exposições desnecessárias.
A publicação dos alertas pela Besu forneceu aos operadores e à comunidade mais ampla de código aberto um registro público das cinco descobertas e de suas respectivas correções na versão 26.7.1. Nas notas da versão, a Besu reconheceu a Certik e a EF Security por suas respectivas divulgações responsáveis.
Sobre a Besu e a Certik
A Besu é um cliente Ethereum de código aberto, baseado em Java e licenciado sob a Apache 2.0, que opera tanto em redes públicas quanto privadas. O projeto é hospedado pela Linux Foundation Decentralized Trust (LFDT) e oferece suporte a redes de teste como Hoodi, Ephemery e Sepolia, além de redes privadas corporativas que necessitam de processamento de transações seguro e de alto desempenho.
A Certik com sede em Nova York, é a maior provedora de serviços de segurança para Web3. Desde sua fundação em 2017, a empresa se consolidou como uma parceira confiável em gestão de riscos para órgãos reguladores, instituições e empresas inovadoras do ecossistema Web3 em todo o mundo. Até o momento, a Certik já identificou mais de 119 mil vulnerabilidades e protegeu mais de US$ 600 bilhões em ativos digitais em mais de 150 países e regiões.



