Optimism (OP) แก้ช่องโหว่ด้านความปลอดภัย 2 จุดในไคลเอนต์ประมวลผล op-reth v2.5.0 พร้อมถอดคำสั่งเก่า 2 คำสั่งที่ใช้ดึงประวัติก่อน Bedrock โหนดที่ใช้คำสั่งเหล่านี้ต้องเปลี่ยนขั้นตอนรีเซ็ตสถานะและจัดเตรียมประวัติก่อนอัปเกรด
Optimism แนะนำให้ผู้ดูแล op-reth ทุกคนใช้เวอร์ชันนี้ ในบันทึกการเผยแพร่เมื่อวันที่ 1 ตุลาคม op-reth เป็นไคลเอนต์ที่ประมวลผลบล็อกและจัดการสถานะบนเชน OP Stack การอัปเดตครั้งนี้มีผลกับซอฟต์แวร์โหนดและขั้นตอนการดำเนินงาน ไม่ได้เปลี่ยนกฎทางเศรษฐกิจของเชน
การเปลี่ยนแปลงที่ผู้ดูแลต้องตรวจสอบคือการถอดคำสั่ง import-op และ import-receipts-op ซึ่งเคยใช้ดึงประวัติ OVM ก่อน Bedrock Optimism แนะนำให้ผู้ดูแลที่ใช้คำสั่งเหล่านี้เปลี่ยนไปใช้การบูตสแตรปสถานะ Bedrock ก่อนอัปเกรด
ขั้นตอนการเปลี่ยนผ่านประกอบด้วยการเรียกใช้ op-reth init-state --without-ovm และจัดเตรียมประวัติก่อน Bedrock ผ่านอินสแตนซ์ l2geth ดังนั้นโหนดที่พึ่งพาคำสั่งเดิมจะใช้ขั้นตอนการทำงานแบบเดิมต่อไปไม่ได้ ส่วนโหนดที่ไม่ได้ใช้คำสั่งเหล่านี้ไม่จำเป็นต้องเปลี่ยนขั้นตอนนำเข้าข้อมูล
การแก้ไขด้านความปลอดภัยครอบคลุมไลบรารี Rust ที่เป็นส่วนพึ่งพา ได้แก่ rustls และ imbl Optimism อัปเดต rustls เป็นเวอร์ชัน 0.23.45 เพื่อแก้ปัญหาตามคำแนะนำ RUSTSEC-2026-0285 โดยคำแนะนำของ RustSec ระบุว่าเวอร์ชันที่มีช่องโหว่อาจไม่ปฏิเสธข้อความที่มีระดับการเข้ารหัสไม่ตรงกันระหว่าง TLS 1.3 handshake
บันทึกการเผยแพร่ระบุว่าการยืนยันตัวตนระหว่าง handshake ยังคงทำงานอยู่ ผู้โจมตีจึงไม่สามารถเปลี่ยนเนื้อหาหรือทำให้ handshake เสร็จสมบูรณ์ได้ ส่วน imbl ได้รับการอัปเดตเป็นเวอร์ชัน 7.0.2 RustSec แจ้งว่า หากเกิด panic ใน destructor ขององค์ประกอบระหว่างการลบองค์ประกอบ อาจเกิดปัญหาการปล่อยหน่วยความจำซ้ำหรือการใช้งานหน่วยความจำหลังถูกปล่อยในบางการทำงานของ imbl-sized-chunks
Optimism ระบุว่า imbl ถูกใช้ในพูลธุรกรรม บันทึกการเผยแพร่เปิดเผยการแก้ไขช่องโหว่ทั้ง 2 จุด แต่ไม่ได้ระบุว่าพบการโจมตีที่เกิดขึ้นจริงบนเชน OP Stack
ผู้ให้บริการโครงสร้างพื้นฐาน QuickNode ประกาศกำหนดการอัปเกรดเมนเน็ตและเทสต์เน็ต OP Stack ของตนแยกต่างหากเมื่อวันที่ 1 ตุลาคม โดยระบุว่าผู้ใช้ไม่ต้องดำเนินการใด ๆ แต่อาจใช้ RPC ไม่ได้ชั่วคราวระหว่างการตรวจสอบ กำหนดการดังกล่าวมีผลเฉพาะกับโครงสร้างพื้นฐานของ QuickNode
ความคิดเห็น 0