Ethereum cảnh báo testnet Glamsterdam đối mặt lạm dụng builder

cryptonewscryptonews

Biên bản cuộc họp All Core Developers Consensus ngày 17 tháng 9 của Ethereum cho thấy những người tham gia đã chấp nhận ngày 6 tháng 10 sau khi xem xét kết quả gần đây của devnet Glamsterdam, mặc dù các nhà phát triển đồng thời nêu lo ngại về cách Enshrined Proposer-Builder Separation có thể hoạt động trên mạng công khai nơi ETH test không mang chi phí kinh tế đáng kể.

Trọng tâm của cảnh báo là EIP-7732, thiết kế Enshrined Proposer-Builder Separation của Glamsterdam. Ethereum.org mô tả ePBS là một thay đổi giao thức tách biệt công việc lắp ráp các payload giao dịch khỏi nhiệm vụ đồng thuận của validator, chuyển một mối quan hệ hiện phụ thuộc nhiều vào hạ tầng bên ngoài vào các quy tắc đồng thuận của Ethereum.

Theo thiết kế, các builder có thể gửi giá thầu để giành quyền cung cấp payload thực thi. Khi một proposer cam kết với giá thầu thắng cuộc, builder được kỳ vọng sẽ công bố các giao dịch đằng sau nó. Đặc tả đồng thuận của Ethereum định nghĩa builder là các tác nhân stake riêng biệt gửi giá thầu payload thực thi đã ký trước khi phát envelope payload tương ứng.

Trong cuộc gọi nhà phát triển hôm thứ Năm, nhà phát triển đồng thuận Potuz cảnh báo rằng nền kinh tế thay đổi trên testnet vì kẻ tấn công có thể lấy ETH test mà không trả giá trị thị trường mainnet của nó. Một kẻ vận hành độc hại có thể tạo nhiều danh tính builder, gửi giá thầu cao hơn nhiều so với đối thủ hợp pháp và sau đó từ chối cung cấp payload đã hứa sau khi thắng.

"Tôi có thể tạo ra một nghìn builder," Potuz nói, giải thích rằng kẻ tấn công có thể xoay vòng chúng, đặt giá thầu quyết liệt và giữ lại payload. Ông nói thêm, "Bất kỳ đứa trẻ nào cũng có thể làm được điều này."

Nhà phát triển mô tả mối lo ngại là vấn đề tính khả dụng của testnet công khai, không phải con đường mới để đánh cắp ETH mainnet. Trên mainnet, một người tham gia đã có thể trả tiền để tạo khối trống, nhưng chi phí kinh tế để có không gian khối hạn chế hành vi này. ETH test khiến việc gây gián đoạn liên tục rẻ hơn nhiều.

 

Client có thể cần bộ ngắt mạch cấp builder

Các biện pháp bảo vệ hiện có có thể không đủ cho môi trường Sepolia. Potuz nói với các nhà phát triển rằng một số bộ ngắt mạch của client chỉ chuyển sang khối được xây dựng cục bộ sau khi bỏ lỡ vài payload, trong khi ông không biết có biện pháp bảo vệ phổ quát nào có thể từ chối từng builder lạm dụng riêng lẻ.

Mối lo ngại của ông tập trung vào việc kẻ tấn công quay lại với danh tính mới. Ngay cả khi client phản ứng với payload bị thiếu, các builder dùng một lần rồi bỏ vẫn có thể tiếp tục đặt giá thầu trừ khi logic phòng thủ xác định và hạn chế hành vi đủ nhanh.

Các nhà phát triển không trình bày cuộc tấn công builder như một lỗ hổng đã được xác nhận đối với Sepolia. Cuộc thảo luận liên quan đến một kịch bản mà họ kỳ vọng thử nghiệm công khai có thể phơi bày khi người ngoài có thể tham gia theo điều kiện ePBS. Potuz lập luận rằng các testnet của Ethereum cần biện pháp bảo vệ mạnh hơn vì các nhóm ứng dụng và hạ tầng dựa vào chúng để kiểm thử phần mềm với các khối hoạt động.

Ethereum.org lưu ý rằng Sepolia sử dụng tập hợp validator được cấp phép do các nhóm client và kiểm thử kiểm soát, trong khi Hoodi có tập hợp validator mở dành cho staking và kiểm thử giao thức. Cấu trúc của Sepolia cho các nhà phát triển Ethereum nhiều quyền kiểm soát vận hành hơn nếu triển khai Glamsterdam công khai dài hạn đầu tiên gặp sự cố.

Theo tin trước đó từ crypto.news, các nhà phát triển đã tạm chọn ngày 6 tháng 10 trước cuộc gọi mới nhất, với ngày này vẫn phụ thuộc vào một quá trình chuyển đổi devnet riêng tư ổn định khác. Cuộc gọi đồng thuận ngày 17 tháng 9 đã đẩy nhanh lịch trình đó sau khi Devnet-11 hoàn thành buổi diễn tập fork theo kế hoạch.

 

Devnet-11 đã kiểm thử 200 triệu gas trước Sepolia

Glamsterdam Devnet-11 được tạo ra như một cuộc diễn tập "happy-path" có kiểm soát thay vì mạng tấn công đối kháng. Đặc tả chính thức của nó lên lịch genesis vào ngày 14 tháng 9, chuyển đổi Gloas vào ngày 16 tháng 9 và tăng giới hạn gas khối từ 60 triệu lên 200 triệu ngay sau đó.

Mạng kiểm thử sử dụng 84.000 validator với cấu hình đa client và mang cùng bộ EIP lõi được lên kế hoạch cho kiểm thử Glamsterdam. Ban tổ chức rõ ràng loại trừ các cuộc tấn công có chủ ý khỏi phạm vi Devnet-11, giữ các thí nghiệm đối kháng trên môi trường Platåberget chạy dài hơn.

CoinDesk đưa tin rằng Devnet-11 đã hoàn thành quá trình chuyển đổi và nâng giới hạn gas lên 200 triệu mà không mất finality. Cài đặt 200 triệu là tham số kiểm thử, không phải cam kết giới hạn gas mainnet đã xác nhận.

Lộ trình Glamsterdam của Ethereum cho biết bản nâng cấp được thiết kế để tăng năng lực Layer 1 đồng thời thay đổi cách các khối được xây dựng và xác minh. EIP-7732 kéo dài cửa sổ truyền payload thực thi từ khoảng hai giây lên khoảng chín giây, cho các nút nhiều thời gian hơn để phân phối và xác thực payload lớn hơn.

Bản nâng cấp cũng bao gồm Block-Level Access Lists và một loạt thay đổi về giá gas. Các bài viết trước về khả năng tương thích Glamsterdam cho biết ví, bộ lập chỉ mục và công cụ ước tính gas sử dụng giả định cố định có thể cần thay đổi vì việc tạo tài khoản mới và một số hoạt động nặng về trạng thái nhận cách xử lý gas khác theo fork đã lên kế hoạch.

Một đánh giá rủi ro hợp đồng thông minh riêng biệt phát hiện rằng các hợp đồng sử dụng khoản trợ cấp gas cố định hoặc mẫu thực thi nhạy cảm với gas có thể cần kiểm thử trước khi bản nâng cấp lên mainnet.

 

Cửa sổ đánh giá client Sepolia giảm xuống còn bảy ngày

Lịch trình ngày 6 tháng 10 khiến các nhóm client có ít thời gian đánh giá hơn so với quy trình nâng cấp thông thường của Ethereum khuyến nghị.

Trong cuộc gọi ngày 17 tháng 9, nhà phát triển Fredrik Svantes nói với những người tham gia rằng quy trình chuẩn yêu cầu ít nhất 14 ngày giữa phần mềm client sẵn sàng để phát hành và lần kích hoạt testnet công khai đầu tiên. Ông nói hai tuần đó thường được dùng cho đánh giá bảo mật nội bộ, tiếp xúc bug-bounty và công việc bảo mật bên ngoài có thể có.

Khi Sepolia đến gần, các nhà phát triển thảo luận về ngày 29 tháng 9 là hạn cuối cho việc phát hành client. Bảy ngày giữa 29 tháng 9 và 6 tháng 10 sẽ chỉ còn một nửa thời gian đánh giá thông thường. Những người tham gia chấp nhận rủi ro đó cho Sepolia một phần vì tập hợp validator của nó tương đối tập trung và mạng có thể được phục hồi dễ dàng hơn nếu phần mềm gặp sự cố.

Nhà phát triển lõi Alex Stokes thúc giục các nhóm phát hành phần mềm sớm hơn khi có thể để nhiều người đánh giá hơn có thể xem xét nó. Khi client sẵn sàng phát hành có sẵn, chúng có thể tham gia quy trình bug-bounty của Ethereum ngay lập tức.

Lịch trình rút ngắn diễn ra sau một số vấn đề kiểm thử trước đó. Chương trình nghị sự nhà phát triển ngày 3 tháng 9 ghi nhận tình trạng mất finality trong quá trình kích hoạt Gloas của Devnet-8 ảnh hưởng đến nhiều client đồng thuận, trong khi kiểm thử Devnet sau đó xem xét các bản sửa lỗi và các trường hợp biên bổ sung.

Một cuộc gọi kiểm thử khác ghi nhận các vấn đề trong đó một kịch bản Platåberget đã làm sập 12 trong số 13 nút Besu và làm chậm các nút Erigon và Ethrex. Devnet-9 gặp tình trạng mất finality ngoài kế hoạch, đẩy các nhóm vào các vòng lặp tiếp theo trước Devnet-11.

 

Kích hoạt mainnet vẫn chưa có ngày xác nhận

Lộ trình công khai của Ethereum tiếp tục liệt kê Glamsterdam vào quý 4 năm 2026 nhưng nêu rõ ngày mainnet chưa được xác nhận. Mốc công bố tiếp theo là fork Sepolia ngày 6 tháng 10.

Hoodi dự kiến sẽ theo sau Sepolia vì nó cung cấp môi trường validator công khai cho staking và kiểm thử nâng cấp. Các nhà phát triển đã thảo luận về giai đoạn Hoodi trong cuộc gọi ngày 17 tháng 9 nhưng gắn thời gian của nó với tiến độ của Sepolia, nghĩa là sự cố trên testnet công khai đầu tiên có thể dời các ngày tiếp theo.

Bản dự thảo kế hoạch ứng phó sự cố mainnet của Ethereum vẫn không có epoch kích hoạt hoặc dấu thời gian. Tài liệu thay vào đó để trống các trường thông tin nâng cấp trong khi liệt kê các vai trò client và điều phối sẽ được điền trước khi triển khai mainnet.

Như các bài viết trước của crypto.news về Glamsterdam đã đưa tin, bản nâng cấp tập trung vào ePBS, Block-Level Access Lists và điều chỉnh giá gas được thiết kế cho thông lượng Layer 1 cao hơn. Các nhà phát triển tiếp tục coi kiểm thử đa client thành công là điều kiện tiên quyết trước khi đặt fork mainnet.

Hiện tại, các nhóm client đối mặt với hạn cuối phần mềm ngày 29 tháng 9 được thảo luận trong cuộc gọi, tiếp theo là kích hoạt Sepolia ngày 6 tháng 10. Các nhà phát triển Ethereum chưa công bố epoch mainnet hoặc dấu thời gian kích hoạt cuối cùng.

Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.

Đề xuất

ZEC vào top 10, mọi chuyện cũ bị lật lạiBáo cáo chuyên sâu: Giá hợp lý của PUMP là bao nhiêu?Sau sự cố Liquid Network 320 triệu USD: Một tuyến phòng thủ thất thủ, nền tảng tài sản số còn giữ được gì?Khối lượng giao dịch cổ phiếu token hóa trên Base đạt 100 triệu USDĐiểm tin tối BTCC (13/9/2025)