InicioCentro de noticias de LBank
Los mineros de Ethereum Classic revierten la migración a Core Geth v1.13.0 tras una advertencia
ethereum-classic-miners-reverse-core-geth-v1-13-0-migration-after-warning
Los mineros de Ethereum Classic revierten la migración a Core Geth v1.13.0 tras una advertencia
Varios nodos del pool de minería de Ethereum Classic pasaron brevemente a la controvertida versión Core Geth v1.13.0 antes de volver a Argos v1.12.23. Classix afirmó que se enviaron 96 commits en 56 horas sin revisión externa antes de que se lanzara v1.13.0 y se promocionara como una actualización de seguridad. El cliente en disputa reactivó MESS y cambió la infraestructura de descubrimiento de nodos, mientras que Classix señaló que ningún bloque, fondo o servicio se vio afectado por el incidente. Classix instó a los operadores a evitar v1.13.0 y pidió a los administradores de GitHub de Ethereum Classic que reforzaran los controles del repositorio y de revisión.
2026-09-17 Fuente:crypto.news

Se ha instado a los operadores de nodos de Ethereum Classic a evitar una versión disputada de Core Geth v1.13.0 después de que varios nodos de pools de minería adoptaran brevemente el software antes de volver al cliente Argos mantenido.

Resumen
  • Varios nodos de pools de minería de Ethereum Classic se cambiaron brevemente a la versión disputada de Core Geth v1.13.0 antes de regresar a Argos v1.12.23.
  • Classix informó que se realizaron 96 commits en 56 horas sin revisión externa antes de que se lanzara la v1.13.0 y se promoviera como una actualización de seguridad.
  • El cliente disputado reactivó MESS y cambió la infraestructura de descubrimiento de nodos, mientras que Classix afirmó que no se vieron afectados bloques, fondos o servicios por el incidente.
  • Classix instó a los operadores a evitar la v1.13.0 y pidió a los administradores de GitHub de Ethereum Classic que refuercen los controles de repositorio y revisión.

Classix informó en un informe de incidente del 16 de septiembre que el repositorio ethereumclassic/core-geth lanzó la v1.13.0 el 14 de septiembre antes de que la cuenta @ETC_Network la promocionara como una actualización de seguridad de Ethereum Classic y dijera a los operadores de nodos que migraran. Mensajes similares aparecieron en CoinMarketCap, mientras que los pools de minería recibieron correos electrónicos de una dirección ethereumclassic.com.

El informe describió la versión como una versión "rogue" (no autorizada) porque los mantenedores existentes de Core Geth no la habían revisado y el repositorio mantenido etclabscore/core-geth no había emitido la actualización. Classix recomendó que los operadores continúen usando Argos v1.12.23, la versión actual del repositorio que ha mantenido Core Geth desde 2020.

La versión "rogue" de Core Geth llegó a algunos nodos de minería de ETC

El desarrollo de la versión disputada se aceleró durante los días previos a su lanzamiento. Según Classix, se realizaron 96 commits que contenían 13,422 líneas añadidas y 3,977 líneas eliminadas en 56 horas directamente a la rama principal del fork sin pull requests ni revisión externa.

El repositorio ethereumclassic/core-geth había sido bifurcado de etclabscore/core-geth en diciembre de 2024. La actividad aumentó el 12 de septiembre de 2026, cuando se etiquetó la v1.13.0-rc1. Le siguieron seis candidatos a lanzamiento más antes de que la v1.13.0 fuera etiquetada como estable a las 15:06 UTC del 14 de septiembre. La cuenta @ETC_Network publicó la solicitud de migración a la mañana siguiente.

El software llegó a parte de la infraestructura de minería de Ethereum Classic antes de que los operadores revirtieran la migración. Cuatro nodos de 2Miners estaban ejecutando CoreGeth v1.13.0 a las 12:09 UTC del 15 de septiembre, según datos de estado de nodos citados por Classix. A las 23:35 UTC, los cuatro habían regresado a Argos v1.12.23. Otros pools de minería listados permanecieron en versiones de la serie 1.12.

Algunos nodos individuales continuaron ejecutando el software en disputa. Etcnodes.org mostró 11 nodos v1.13.0 a las 07:33 UTC del 15 de septiembre, y el número bajó a 10 para el 16 de septiembre. Tres de los nodos restantes coincidían con las direcciones IP de los nodos de arranque (bootnode) codificadas en el nuevo cliente, según el informe.

No se perdieron bloques, no ocurrieron reorganizaciones de cadena, no se vieron afectados fondos y no se registró interrupción del servicio durante el incidente, dijo Classix. El informe clasificó el evento como de alta gravedad pero bajo impacto porque el software alteró el comportamiento de consenso sin producir pérdidas económicas o de transacciones registradas.

Ethereum Classic ya había enfrentado reorganizaciones de cadena antes. Como informó crypto.news anteriormente en su cobertura de ataques de mayoría de Ethereum Classic, ETC sufrió tres ataques de mayoría en agosto de 2020, incluyendo reorganizaciones que involucraron miles de bloques.

Classix cuestiona las afirmaciones de seguridad de la v1.13.0

El lanzamiento de la v1.13.0 indicó a los operadores que todos los nodos que ejecutaran la v1.12.x deberían actualizar y afirmó que cada lanzamiento de esa serie contenía problemas de seguridad sin parchear, incluida una vulnerabilidad supuestamente utilizada contra los nodos de arranque de Ethereum Classic en marzo.

Classix impugnó esa descripción después de revisar siete problemas de seguridad citados por el lanzamiento. Cinco ya habían sido abordados en las versiones mantenidas de Core Geth entre marzo y agosto, mientras que los otros dos no afectaron la ruta P2P (peer-to-peer) de Ethereum Classic, según el informe.

CVE-2026-22862 y CVE-2026-26315 fueron algunas de las vulnerabilidades que Classix dijo que habían sido corregidas en Aegis v1.12.21. Hermes v1.12.22 abordó posteriormente otros problemas criptográficos, mientras que Argos v1.12.23 incorporó la decodificación retardada de mensajes P2P de go-ethereum para abordar CVE-2026-26313.

Otro problema listado, CVE-2026-22868, se refería a la verificación de pruebas KZG. Classix dijo que no aplicaba a Ethereum Classic porque las pruebas KZG están asociadas con transacciones blob introducidas a través de la actualización Cancún de Ethereum, que ETC no ha activado. El informe indicó que un problema separado de profundidad de consulta GraphQL no era parte de la ruta P2P o de consenso y requería que GraphQL se habilitara manualmente.

Classix dijo que el mantenedor de Core Geth, Diego López León, revisó las diferencias restantes y no encontró ninguna falla explotable en Argos que la v1.13.0 corrigiera.

Los cambios de Core Geth incluyeron MESS y nuevos bootnodes

Más allá de sus afirmaciones de seguridad, la v1.13.0 cambió la forma en que los nodos participantes podían seleccionar cadenas y descubrir pares.

Una modificación reactivó el Modified Exponential Subjective Scoring (MESS) al eliminar la configuración que lo desactivaba en el bloque 19,250,000. Ethereum Classic introdujo MESS en 2020 como protección contra reorganizaciones de cadena antes de deshabilitarlo a través de ECIP-1110 después de que Ethereum cambiara de prueba de trabajo a prueba de participación.

Classix advirtió que diferentes clientes de consenso podrían comportarse de manera distinta si solo los nodos de Core Geth usaran MESS. Besu, Nethermind y Getc no implementan el mecanismo, según el informe.

Las reorganizaciones históricas siguen siendo un problema particularmente relevante para ETC. Una revisión de crypto.news sobre el historial de reorganizaciones de blockchain describió cómo el consenso de los mineros y los historiales de cadena en competencia pueden determinar el resultado de las reorganizaciones en redes de prueba de trabajo.

El cliente en disputa también cambió la infraestructura de descubrimiento de nodos. Un commit reemplazó una clave de firma de árbol DNS mantenida por los colaboradores de etclabscore desde 2020 y codificó tres nuevas direcciones IP de bootnode. Dos árboles de descubrimiento más antiguos, blockd.info y etcdisco.net, fueron eliminados posteriormente.

Tres dominios de reemplazo estaban alojados a través de la misma cuenta de Cloudflare, según el informe, mientras que el repositorio reconoció que un problema que afectara a la cuenta única podría eliminar las tres rutas. Los operadores que siguieron las instrucciones de migración no fueron informados de quién controlaba la nueva clave de firma, dijo Classix.

La guía de migración instruyó por separado a los operadores a rotar sus claves de nodo P2P, citando CVE-2026-26315. Classix dijo que Aegis ya había solucionado el problema subyacente en marzo. Rotar una clave cambia la identidad de red de un nodo y lo obliga a reconstruir las conexiones entre pares a través de la infraestructura de descubrimiento.

Se insta a los operadores de Ethereum Classic a regresar a Argos

Classix recomendó que los operadores eviten ethereumclassic/core-geth v1.13.0 y continúen ejecutando etclabscore/core-geth Argos v1.12.23. A los operadores que ya habían migrado se les indicó que volvieran, restauraran su clave de nodo anterior si la habían rotado y verificaran su configuración MESS.

El informe indicó que los operadores de Ethereum Classic deberían considerar ejecutar diferentes clientes en lugar de concentrar el poder de hash de la red en Core Geth. Nethermind, Besu y Getc siguen siendo alternativas disponibles.

La diversidad de clientes se ha convertido en una consideración de seguridad recurrente en las redes blockchain. El desarrollo de Ethereum, por ejemplo, continúa probando actualizaciones en múltiples implementaciones de ejecución y consenso antes de la implementación. Los recientes preparativos de la red de prueba de Glamsterdam incluyeron otra devnet privada después de que las pruebas expusieran errores en la implementación de consenso y ejecución antes de la activación planificada de Sepolia.

Classix pidió a los administradores de la organización ethereumclassic en GitHub que refuercen los controles del repositorio, exijan propuestas y revisiones antes de crear nuevos repositorios, protejan las ramas predeterminadas e identifiquen a los mantenedores de los repositorios que distribuyen software. Por separado, solicitó que ethereumclassic/core-geth se elimine o archive, o que contenga una advertencia explicando que no es un cliente oficial.

Ethereum Classic, según el descargo de responsabilidad del sitio web del proyecto citado en el informe, no designa un desarrollador, mantenedor, sitio web o cliente oficial. Classix dijo que el repositorio mantenido etclabscore deriva su autoridad de su historial público de seis años, su mantenimiento activo y su adopción entre los nodos de ETC.

El informe tiene la intención de servir tanto como una notificación inicial como un informe de incidente provisional. Classix dijo que actualizaría el documento si se verifican los nodos restantes, los mantenedores de la organización responden o surgen otros desarrollos materiales.