以太坊警告Glamsterdam測試網面臨建構者濫用風險

cryptonewscryptonews

以太坊9月17日的全核心開發者共識會議紀錄顯示,與會者在檢視近期Glamsterdam開發網結果後,接受了10月6日的日期,但開發者同時對「enshrined proposer-builder separation」在公開網路上可能出現的行為提出疑慮,因為測試網ETH不具備實際經濟成本。

警告的核心是EIP-7732,即Glamsterdam的enshrined proposer-builder separation設計。Ethereum.org將ePBS描述為一項協議變更,將組裝交易酬載的工作與驗證者的共識職責分離,把目前高度依賴外部基礎設施的關係移入以太坊的共識規則中。

在此設計下,建構者可以提交出價,爭取提供執行酬載的權利。一旦提議者接受得標出價,建構者就應釋出背後的交易。以太坊的共識規範將建構者定義為獨立的質押參與者,在廣播對應的酬載封包前,先提交已簽署的執行酬載出價。

在週四的開發者會議中,共識開發者Potuz警告,測試網上的經濟情況會改變,因為攻擊者可以取得測試ETH,而不必支付主網的市場價值。惡意操作者可以建立大量建構者身分,提交遠高於合法競爭者的出價,並在得標後拒絕提供承諾的酬載。

「我可以直接啟動一千個建構者,」Potuz表示,並解釋攻擊者可以輪換這些建構者、積極出價並扣留酬載。他隨後補充:「任何青少年都做得到。」

該開發者將此疑慮界定為公開測試網的可用性問題,而非竊取主網ETH的新途徑。在主網上,參與者已經可以付費產生空區塊,但取得區塊空間的經濟成本限制了這種行為。測試ETH讓持續性干擾的成本大幅降低。

 

客戶端可能需要建構者層級的斷路器

現有的防護措施對Sepolia環境可能不足。Potuz告訴開發者,部分客戶端斷路器只有在錯過數個酬載後才會退回本地建構的區塊,而他不知道有普遍性的保護機制可以拒絕個別濫用行為的建構者。

他的疑慮集中在攻擊者以全新身分重新出現。即使客戶端對遺失的酬載做出反應,可拋棄的建構者仍可繼續出價,除非防禦邏輯能足夠快速地識別並限制該行為。

開發者並未將建構者攻擊描述為針對Sepolia的已確認漏洞。討論的重點是他們預期在ePBS條件下,一旦外部人士可以參與,公開測試可能暴露的情境。Potuz主張以太坊的測試網需要更強的防護,因為應用程式和基礎設施團隊依賴測試網,以針對正常運作的區塊測試軟體。

Ethereum.org指出,Sepolia使用由客戶端和測試團隊控制的許可制驗證者集合,而Hoodi則有開放式驗證者集合,用於質押和協議測試。Sepolia的結構讓以太坊開發者在首次長期公開的Glamsterdam部署遇到問題時,擁有更多操作控制權。

正如crypto.news先前報導,開發者在此次會議前已暫定10月6日,但日期仍取決於另一次穩定的私有開發網轉換。9月17日的共識會議在Devnet-11完成排定的分叉預演後,將該時間表向前推進。

 

Devnet-11在Sepolia前測試2億gas

Glamsterdam Devnet-11被設計為受控的「順利路徑」預演,而非對抗性攻擊網路。其官方規格將創世區塊排定於9月14日,Gloas轉換排定於9月16日,並在不久後將區塊gas上限從6,000萬提高到2億。

該測試網路使用84,000個驗證者,採用多客戶端配置,並搭載與Glamsterdam測試計畫相同的核心EIP集合。主辦單位明確將蓄意攻擊排除在Devnet-11的範圍外,將對抗性實驗保留在長期運作的Platåberget環境中。

CoinDesk報導,Devnet-11完成了轉換,並將gas上限推向2億,且未失去最終性。2億的設定是測試參數,並非確認的主網gas上限承諾。

以太坊自家的Glamsterdam路線圖指出,此次升級旨在提高Layer 1容量,同時改變區塊的建構和驗證方式。EIP-7732將執行酬載的傳播窗口從約2秒延長至約9秒,讓節點有更多時間分發和驗證較大的酬載。

此次升級也包含區塊層級存取清單以及一系列gas定價變更。先前的Glamsterdam相容性報導指出,使用固定假設的錢包、索引器和gas估算器可能需要調整,因為新帳戶建立和部分狀態密集型操作在計畫中的分叉下會獲得不同的gas處理方式。

另一份獨立的智慧合約風險審查發現,使用固定gas津貼或gas敏感執行模式的合約,在升級上主網前可能需要測試。

 

Sepolia客戶端審查窗口縮短至7天

10月6日的時程讓客戶端團隊的審查時間少於以太坊正常升級流程的建議。

在9月17日的會議中,開發者Fredrik Svantes告訴與會者,標準流程要求在可發布的客戶端軟體與首次公開測試網啟動之間,至少保留14天。他表示,這兩週通常用於內部安全審查、漏洞賞金曝光以及可能的外部安全作業。

隨著Sepolia逼近,開發者討論了9月29日作為客戶端發布的最後期限。從9月29日到10月6日的7天,僅有正常審查期的一半。與會者接受Sepolia的這項風險,部分原因是其驗證者集合相對集中,且若軟體故障,網路較容易恢復。

核心開發者Alex Stokes敦促團隊盡可能提早發布軟體,讓更多審查者可以檢視。一旦可發布的客戶端就緒,就能立即進入以太坊的漏洞賞金流程。

壓縮的時程是在先前數次測試問題之後。9月3日的開發者議程記錄了Devnet-8 Gloas啟動期間的非最終性,影響多個共識客戶端,而後續的Devnet測試則檢視了修復方案和額外的邊緣案例。

另一次測試會議記錄了Platåberget情境導致13個Besu節點中有12個離線,並拖慢Erigon和Ethrex節點的問題。Devnet-9經歷了非計畫中的非最終性,迫使團隊在Devnet-11之前進行更多迭代。

 

主網啟動仍無確認日期

以太坊的公開路線圖仍將Glamsterdam列於2026年第四季,但聲明主網日期尚未確認。下一個公布的里程碑是10月6日的Sepolia分叉。

Hoodi預計在Sepolia之後進行,因為它提供開放式驗證者環境,用於質押和升級測試。開發者在9月17日的會議中討論了Hoodi階段,但將其時程與Sepolia的進展掛鉤,意味著第一個公開測試網若出現問題,可能影響後續日期。

以太坊的主網事件應變計畫草案仍無啟動epoch或時間戳記。該文件將升級資訊欄位留白,僅列出主網部署前將填補的客戶端和協調角色。

如crypto.news先前的Glamsterdam報導所述,此次升級以ePBS、區塊層級存取清單和gas重新定價為核心,旨在提高Layer 1吞吐量。開發者持續將成功的多客戶端測試視為設定主網分叉的先決條件。

目前,客戶端團隊面臨會議中討論的9月29日軟體期限,接著是Sepolia的10月6日啟動。以太坊開發者尚未公布主網epoch或最終啟動時間戳記。

以上內容僅用作資訊或教育之目的,不構成與BTCC相關的任何投資建議。 BTCC竭力但無法保證上述全部內容的真實性、準確性和原創性。

推薦閱讀

BTCC周熱點精選(9月8日-9月14日):油價重返100美元,AI安全爭議衝擊科技股BTCC 晨報要聞精選 (9月14日)果蠅大腦被谷歌開源後,竟學會了玩遊戲、炒幣...Coinbase執行長阿姆斯壯:比特幣2030年可望觸及40萬美元偽DeFi要註冊,60票是門檻:新版CLARITY Act改了哪些關鍵規則?