
Các nhà điều hành nút Ethereum Classic đã được khuyến cáo tránh bản phát hành Core Geth v1.13.0 đang gây tranh cãi sau khi một số nút của các nhóm khai thác tạm thời sử dụng phần mềm này trước khi quay trở lại máy khách Argos được duy trì.
Classix cho biết trong một báo cáo sự cố ngày 16 tháng 9 rằng kho lưu trữ ethereumclassic/core-geth đã phát hành v1.13.0 vào ngày 14 tháng 9 trước khi tài khoản @ETC_Network quảng bá nó như một bản cập nhật bảo mật Ethereum Classic và yêu cầu các nhà điều hành nút di chuyển. Thông điệp tương tự xuất hiện trên CoinMarketCap, trong khi các nhóm khai thác nhận được email từ địa chỉ ethereumclassic.com.
Báo cáo mô tả bản phát hành này là một phiên bản "lừa đảo" vì những người duy trì Core Geth hiện có đã không xem xét nó và kho lưu trữ etclabscore/core-geth được duy trì đã không đưa ra bản cập nhật. Classix khuyến nghị các nhà điều hành tiếp tục sử dụng Argos v1.12.23, bản phát hành hiện tại từ kho lưu trữ đã duy trì Core Geth kể từ năm 2020.
Quá trình phát triển phiên bản gây tranh cãi đã tăng tốc trong những ngày trước khi phát hành. Theo Classix, 96 commit chứa 13.422 dòng được thêm vào và 3.977 dòng bị xóa đã được đẩy trong vòng 56 giờ trực tiếp vào nhánh chính của fork mà không có yêu cầu kéo hoặc đánh giá từ bên ngoài.
Kho lưu trữ ethereumclassic/core-geth tự nó đã được fork từ etclabscore/core-geth vào tháng 12 năm 2024. Hoạt động tăng lên vào ngày 12 tháng 9 năm 2026, khi v1.13.0-rc1 được gắn thẻ. Sáu bản phát hành ứng cử viên nữa đã được theo sau trước khi v1.13.0 được gắn nhãn ổn định vào lúc 15:06 UTC ngày 14 tháng 9. Tài khoản @ETC_Network đã công bố yêu cầu di chuyển vào sáng hôm sau.
Phần mềm đã tiếp cận một phần cơ sở hạ tầng khai thác của Ethereum Classic trước khi các nhà điều hành đảo ngược việc di chuyển. Bốn nút 2Miners đang chạy CoreGeth v1.13.0 vào lúc 12:09 UTC ngày 15 tháng 9, theo dữ liệu trạng thái nút được Classix trích dẫn. Đến 23:35 UTC, cả bốn đã quay trở lại Argos v1.12.23. Các nhóm khai thác được liệt kê khác vẫn ở trên các phiên bản thuộc sê-ri 1.12.
Một số nút riêng lẻ vẫn tiếp tục chạy phần mềm gây tranh cãi. Etcnodes.org cho thấy 11 nút v1.13.0 vào lúc 07:33 UTC ngày 15 tháng 9, với số lượng giảm xuống còn 10 vào ngày 16 tháng 9. Ba trong số các nút còn lại khớp với địa chỉ IP bootnode được mã hóa cứng vào máy khách mới, theo báo cáo.
Không có khối nào bị mất, không có sự sắp xếp lại chuỗi nào xảy ra, không có tiền nào bị ảnh hưởng và không có gián đoạn dịch vụ nào được ghi nhận trong sự cố, Classix cho biết. Báo cáo phân loại sự kiện này là mức độ nghiêm trọng cao nhưng tác động thấp vì phần mềm đã thay đổi hành vi đồng thuận trong khi không gây ra bất kỳ tổn thất kinh tế hoặc giao dịch nào được ghi nhận.
Ethereum Classic đã từng đối mặt với việc sắp xếp lại chuỗi trước đây. Như crypto.news đã báo cáo trước đây trong tin tức về các cuộc tấn công chiếm đa số của Ethereum Classic, ETC đã phải chịu ba cuộc tấn công chiếm đa số vào tháng 8 năm 2020, bao gồm các đợt sắp xếp lại liên quan đến hàng nghìn khối.
Bản phát hành v1.13.0 đã yêu cầu các nhà điều hành rằng mọi nút chạy v1.12.x nên nâng cấp và tuyên bố rằng mỗi bản phát hành trong sê-ri đó đều chứa các vấn đề bảo mật chưa được vá, bao gồm một lỗ hổng bị cáo buộc được sử dụng để chống lại các bootnode Ethereum Classic vào tháng 3.
Classix đã thách thức mô tả đó sau khi xem xét bảy vấn đề bảo mật được trích dẫn trong bản phát hành. Năm vấn đề đã được giải quyết trong các bản phát hành Core Geth được duy trì từ tháng 3 đến tháng 8, trong khi hai vấn đề còn lại không ảnh hưởng đến đường dẫn peer-to-peer của Ethereum Classic, theo báo cáo.
CVE-2026-22862 và CVE-2026-26315 nằm trong số các lỗ hổng mà Classix cho biết đã được sửa trong Aegis v1.12.21. Hermes v1.12.22 sau đó đã giải quyết các vấn đề mật mã khác, trong khi Argos v1.12.23 đã tích hợp giải mã tin nhắn peer-to-peer bị trì hoãn từ go-ethereum để giải quyết CVE-2026-26313.
Một vấn đề khác được liệt kê, CVE-2026-22868, liên quan đến xác minh bằng chứng KZG. Classix cho biết nó không áp dụng cho Ethereum Classic vì bằng chứng KZG có liên quan đến các giao dịch blob được giới thiệu thông qua bản nâng cấp Cancun của Ethereum, mà ETC chưa kích hoạt. Báo cáo cho biết một vấn đề về độ sâu truy vấn GraphQL riêng biệt không phải là một phần của đường dẫn peer-to-peer hoặc đồng thuận và yêu cầu GraphQL phải được bật thủ công.
Classix cho biết người duy trì Core Geth Diego López León đã xem xét các khác biệt còn lại và không tìm thấy lỗ hổng nào có thể khai thác trong Argos mà v1.13.0 đã sửa.
Ngoài các tuyên bố bảo mật của mình, v1.13.0 đã thay đổi cách các nút tham gia có thể chọn chuỗi và khám phá các đối tác.
Một sửa đổi đã bật lại Modified Exponential Subjective Scoring, hay MESS, bằng cách loại bỏ cấu hình đã hủy kích hoạt nó ở khối 19.250.000. Ethereum Classic đã giới thiệu MESS vào năm 2020 để bảo vệ chống lại việc sắp xếp lại chuỗi trước khi vô hiệu hóa nó thông qua ECIP-1110 sau khi Ethereum chuyển từ proof of work sang proof of stake.
Classix cảnh báo rằng các máy khách đồng thuận khác nhau có thể hoạt động khác nhau nếu chỉ các nút Core Geth sử dụng MESS. Besu, Nethermind và Getc không triển khai cơ chế này, theo báo cáo.
Các đợt sắp xếp lại trong lịch sử vẫn là một vấn đề đặc biệt liên quan đến ETC. Một đánh giá của crypto.news về lịch sử sắp xếp lại chuỗi khối đã mô tả cách sự đồng thuận của thợ đào và lịch sử chuỗi cạnh tranh có thể xác định kết quả của việc sắp xếp lại trên các mạng proof of work.
Máy khách gây tranh cãi cũng đã thay đổi cơ sở hạ tầng khám phá nút. Một commit đã thay thế một khóa ký cây DNS được những người đóng góp etclabscore duy trì từ năm 2020 và mã hóa cứng ba địa chỉ IP bootnode mới. Hai cây khám phá cũ hơn, blockd.info và etcdisco.net, sau đó đã bị loại bỏ.
Ba tên miền thay thế được lưu trữ thông qua cùng một tài khoản Cloudflare, theo báo cáo, trong khi kho lưu trữ thừa nhận rằng một vấn đề ảnh hưởng đến một tài khoản duy nhất có thể loại bỏ cả ba đường dẫn. Các nhà điều hành tuân theo hướng dẫn di chuyển không được cho biết ai kiểm soát khóa ký mới, Classix cho biết.
Hướng dẫn di chuyển riêng đã hướng dẫn các nhà điều hành xoay vòng khóa nút P2P của họ, trích dẫn CVE-2026-26315. Classix cho biết Aegis đã khắc phục vấn đề cơ bản vào tháng 3. Việc xoay vòng khóa sẽ thay đổi danh tính mạng của nút và buộc nó phải xây dựng lại các kết nối ngang hàng thông qua cơ sở hạ tầng khám phá.
Classix khuyến nghị các nhà điều hành tránh ethereumclassic/core-geth v1.13.0 và tiếp tục chạy etclabscore/core-geth Argos v1.12.23. Các nhà điều hành đã di chuyển được yêu cầu quay trở lại, khôi phục khóa nút trước đó nếu nó đã được xoay vòng và kiểm tra cấu hình MESS của họ.
Báo cáo cho biết các nhà điều hành Ethereum Classic nên xem xét chạy các máy khách khác thay vì tập trung sức mạnh băm mạng vào Core Geth. Nethermind, Besu và Getc vẫn là những lựa chọn thay thế khả dụng.
Sự đa dạng của máy khách đã trở thành một yếu tố cân nhắc bảo mật định kỳ trên các mạng blockchain. Ví dụ, phát triển Ethereum tiếp tục thử nghiệm các bản nâng cấp trên nhiều triển khai thực thi và đồng thuận trước khi triển khai. Các công tác chuẩn bị testnet Glamsterdam gần đây bao gồm một devnet riêng khác sau khi thử nghiệm đã phát hiện ra các lỗi triển khai đồng thuận và thực thi trước khi kích hoạt Sepolia theo kế hoạch.
Classix đã yêu cầu quản trị viên của tổ chức ethereumclassic GitHub thắt chặt các kiểm soát kho lưu trữ, yêu cầu đề xuất và đánh giá trước khi tạo kho lưu trữ mới, bảo vệ các nhánh mặc định và xác định người duy trì cho các kho lưu trữ phân phối phần mềm. Nó riêng biệt yêu cầu ethereumclassic/core-geth bị xóa hoặc lưu trữ, hoặc mang một cảnh báo giải thích rằng nó không phải là một máy khách chính thức.
Bản thân Ethereum Classic không chỉ định một nhà phát triển, người duy trì, trang web hoặc máy khách chính thức, theo tuyên bố từ chối trách nhiệm trên trang web của dự án được trích dẫn trong báo cáo. Classix cho biết kho lưu trữ etclabscore được duy trì có được vị thế của mình thay vào đó từ lịch sử công khai sáu năm, bảo trì tích cực và việc áp dụng trong số các nút ETC.
Báo cáo này có mục đích phục vụ như cả thông báo ban đầu và báo cáo sự cố tạm thời. Classix cho biết họ sẽ cập nhật tài liệu nếu các nút còn lại được xác minh, người duy trì tổ chức phản hồi hoặc các diễn biến quan trọng khác xuất hiện.





