Page d'accueilCentre d'actualités LBank
Les mineurs d’Ethereum Classic annulent la migration vers Core Geth v1.13.0 après un avertissement
ethereum-classic-miners-reverse-core-geth-v1-13-0-migration-after-warning
Les mineurs d’Ethereum Classic annulent la migration vers Core Geth v1.13.0 après un avertissement
Plusieurs nœuds de pools de minage Ethereum Classic sont brièvement passés à la version contestée Core Geth v1.13.0 avant de revenir à Argos v1.12.23. Classix a indiqué que 96 commits avaient été intégrés en 56 heures sans examen externe avant la publication de v1.13.0, présentée comme une mise à jour de sécurité. Le client contesté a réactivé MESS et modifié l’infrastructure de découverte des nœuds, tandis que Classix a précisé qu’aucun bloc, fonds ou service n’avait été affecté par l’incident. Classix a exhorté les opérateurs à éviter la v1.13.0 et a demandé aux administrateurs GitHub d’Ethereum Classic de renforcer les contrôles du dépôt et du processus de revue.
2026-09-17 Source:crypto.news

Les opérateurs de nœuds Ethereum Classic ont été priés d'éviter une version contestée de Core Geth v1.13.0 après que plusieurs nœuds de pools de minage aient brièvement adopté le logiciel avant de revenir au client Argos maintenu.

Résumé
  • Plusieurs nœuds de pools de minage Ethereum Classic sont brièvement passés à la version contestée de Core Geth v1.13.0 avant de revenir à Argos v1.12.23.
  • Classix a déclaré que 96 commits avaient été poussés en 56 heures sans examen externe avant que la v1.13.0 ne soit publiée et promue comme une mise à jour de sécurité.
  • Le client contesté a réactivé MESS et modifié l'infrastructure de découverte des nœuds, tandis que Classix a affirmé qu'aucun bloc, fonds ou service n'avait été affecté par l'incident.
  • Classix a exhorté les opérateurs à éviter la v1.13.0 et a demandé aux administrateurs GitHub d'Ethereum Classic de renforcer les contrôles de dépôt et de révision.

Classix a déclaré dans un rapport d'incident du 16 septembre que le dépôt ethereumclassic/core-geth avait publié la v1.13.0 le 14 septembre avant que le compte @ETC_Network ne la promeuve comme une mise à jour de sécurité d'Ethereum Classic et ne demande aux opérateurs de nœuds de migrer. Des messages similaires sont apparus sur CoinMarketCap, tandis que les pools de minage ont reçu des e-mails d'une adresse ethereumclassic.com.

Le rapport a décrit la publication comme une version malveillante car les mainteneurs existants de Core Geth ne l'avaient pas examinée et le dépôt maintenu et officiel etclabscore/core-geth n'avait pas émis la mise à jour. Classix a recommandé aux opérateurs de continuer à utiliser Argos v1.12.23, la version actuelle du dépôt qui maintient Core Geth depuis 2020.

Une version non officielle de Core Geth a atteint certains nœuds de minage ETC

Le développement de la version contestée s'est accéléré les jours précédant sa publication. Selon Classix, 96 commits contenant 13 422 lignes ajoutées et 3 977 lignes supprimées ont été poussés en 56 heures directement vers la branche principale du fork sans requêtes de tirage (pull requests) ni examen externe.

Le dépôt ethereumclassic/core-geth lui-même avait été forké de etclabscore/core-geth en décembre 2024. L'activité a augmenté le 12 septembre 2026, lorsque la v1.13.0-rc1 a été étiquetée. Six autres versions candidates ont suivi avant que la v1.13.0 ne soit étiquetée stable à 15:06 UTC le 14 septembre. Le compte @ETC_Network a publié la demande de migration le lendemain matin.

Le logiciel a atteint une partie de l'infrastructure de minage d'Ethereum Classic avant que les opérateurs n'annulent la migration. Quatre nœuds 2Miners exécutaient CoreGeth v1.13.0 à 12:09 UTC le 15 septembre, selon les données de statut de nœud citées par Classix. À 23:35 UTC, les quatre étaient revenus à Argos v1.12.23. D'autres pools de minage répertoriés sont restés sur des versions de la série 1.12.

Certains nœuds individuels ont continué à exécuter le logiciel contesté. Etcnodes.org a montré 11 nœuds v1.13.0 à 07:33 UTC le 15 septembre, ce nombre tombant à 10 le 16 septembre. Trois des nœuds restants correspondaient aux adresses IP des nœuds d'amorçage (bootnodes) codées en dur dans le nouveau client, selon le rapport.

Aucun bloc n'a été perdu, aucune réorganisation de chaîne ne s'est produite, aucun fonds n'a été affecté et aucune interruption de service n'a été enregistrée pendant l'incident, a déclaré Classix. Le rapport a classé l'événement comme de gravité élevée mais à faible impact car le logiciel a modifié le comportement de consensus sans produire de pertes économiques ou de transactions enregistrées.

Ethereum Classic a déjà fait face à des réorganisations de chaîne. Comme crypto.news l'a précédemment rapporté dans sa couverture des attaques majoritaires d'Ethereum Classic, l'ETC a subi trois attaques majoritaires en août 2020, y compris des réorganisations impliquant des milliers de blocs.

Classix conteste les affirmations de sécurité de la v1.13.0

La version v1.13.0 a indiqué aux opérateurs que chaque nœud exécutant v1.12.x devait être mis à niveau et a affirmé que chaque version de cette série contenait des problèmes de sécurité non corrigés, y compris une vulnérabilité prétendument utilisée contre les nœuds d'amorçage d'Ethereum Classic en mars.

Classix a contesté cette description après avoir examiné sept problèmes de sécurité cités par la version. Cinq avaient déjà été résolus dans les versions maintenues de Core Geth entre mars et août, tandis que les deux autres n'affectaient pas le chemin pair-à-pair d'Ethereum Classic, selon le rapport.

CVE-2026-22862 et CVE-2026-26315 figuraient parmi les vulnérabilités que Classix a déclaré avoir été corrigées dans Aegis v1.12.21. Hermes v1.12.22 a ensuite résolu d'autres problèmes cryptographiques, tandis qu'Argos v1.12.23 a incorporé le décodage différé des messages pair-à-pair de go-ethereum pour résoudre CVE-2026-26313.

Un autre problème répertorié, CVE-2026-22868, concernait la vérification des preuves KZG. Classix a déclaré qu'il ne s'appliquait pas à Ethereum Classic car les preuves KZG sont associées aux transactions de type "blob" introduites par la mise à niveau Cancun d'Ethereum, que l'ETC n'a pas activée. Le rapport a indiqué qu'un problème distinct de profondeur de requête GraphQL ne faisait pas partie du chemin pair-à-pair ou de consensus et nécessitait que GraphQL soit activé manuellement.

Classix a déclaré que Diego López León, mainteneur de Core Geth, avait examiné les différences restantes et n'avait trouvé aucune faille exploitable dans Argos que la v1.13.0 aurait corrigée.

Les modifications de Core Geth incluaient MESS et de nouveaux nœuds d'amorçage

Au-delà de ses allégations de sécurité, la v1.13.0 a modifié la façon dont les nœuds participants pouvaient sélectionner les chaînes et découvrir les pairs.

Une modification a réactivé le Modified Exponential Subjective Scoring, ou MESS, en supprimant la configuration qui le désactivait au bloc 19 250 000. Ethereum Classic a introduit MESS en 2020 comme protection contre les réorganisations de chaîne avant de le désactiver via l'ECIP-1110 après le passage d'Ethereum de la preuve de travail à la preuve d'enjeu.

Classix a averti que différents clients de consensus pourraient se comporter différemment si seuls les nœuds Core Geth utilisaient MESS. Besu, Nethermind et Getc n'implémentent pas ce mécanisme, selon le rapport.

Les réorganisations historiques restent une question particulièrement pertinente pour l'ETC. Une analyse de l'historique des réorganisations de blockchain par crypto.news a décrit comment le consensus des mineurs et les historiques de chaînes concurrents peuvent déterminer l'issue des réorganisations sur les réseaux de preuve de travail.

Le client contesté a également modifié l'infrastructure de découverte des nœuds. Un commit a remplacé une clé de signature d'arbre DNS maintenue par les contributeurs d'etclabscore depuis 2020 et a codé en dur trois nouvelles adresses IP de nœuds d'amorçage. Deux anciens arbres de découverte, blockd.info et etcdisco.net, ont ensuite été supprimés.

Trois domaines de remplacement étaient hébergés via le même compte Cloudflare, selon le rapport, tandis que le dépôt a reconnu qu'un problème affectant ce compte unique pourrait supprimer les trois chemins. Les opérateurs suivant les instructions de migration n'ont pas été informés de qui contrôlait la nouvelle clé de signature, a déclaré Classix.

Le guide de migration a séparément demandé aux opérateurs de faire pivoter leurs clés de nœud P2P, citant CVE-2026-26315. Classix a déclaré qu'Aegis avait déjà corrigé le problème sous-jacent en mars. La rotation d'une clé modifie l'identité réseau d'un nœud et le force à reconstruire les connexions par les pairs via l'infrastructure de découverte.

Les opérateurs d'Ethereum Classic sont invités à revenir à Argos

Classix a recommandé aux opérateurs d'éviter ethereumclassic/core-geth v1.13.0 et de continuer à exécuter etclabscore/core-geth Argos v1.12.23. Les opérateurs qui avaient déjà migré ont été invités à revenir en arrière, à restaurer leur clé de nœud précédente si elle avait été pivotée et à vérifier leur configuration MESS.

Le rapport a indiqué que les opérateurs d'Ethereum Classic devraient envisager d'exécuter différents clients au lieu de concentrer la puissance de hachage du réseau sur Core Geth. Nethermind, Besu et Getc restent des alternatives disponibles.

La diversité des clients est devenue une considération de sécurité récurrente sur les réseaux blockchain. Le développement d'Ethereum, par exemple, continue de tester les mises à niveau sur plusieurs implémentations d'exécution et de consensus avant le déploiement. Les récentes préparations du testnet Glamsterdam ont inclus un autre devnet privé après que des tests aient exposé des bogues d'implémentation de consensus et d'exécution avant l'activation prévue de Sepolia.

Classix a demandé aux administrateurs de l'organisation GitHub ethereumclassic de renforcer les contrôles des dépôts, d'exiger des propositions et des examens avant la création de nouveaux dépôts, de protéger les branches par défaut et d'identifier les mainteneurs des dépôts distribuant des logiciels. Il a également demandé que ethereumclassic/core-geth soit supprimé ou archivé, ou qu'il affiche un avertissement expliquant qu'il ne s'agit pas d'un client officiel.

Ethereum Classic lui-même ne désigne pas de développeur, de mainteneur, de site web ou de client officiel, selon la clause de non-responsabilité du site web du projet citée dans le rapport. Classix a déclaré que le dépôt maintenu etclabscore tire sa légitimité de son historique public de six ans, de sa maintenance active et de son adoption parmi les nœuds ETC.

Le rapport est destiné à servir à la fois de notification initiale et de rapport d'incident intérimaire. Classix a déclaré qu'il mettrait à jour le document si les nœuds restants étaient vérifiés, si les mainteneurs de l'organisation répondaient ou si d'autres développements importants survenaient.