Geth-Update v1.17.8: Sicherheits-Release schließt mehrere DoS-Lücken
Geth veröffentlicht mit v1.17.8 ein sicherheitsfokussiertes Update. Es behebt mehrere DoS-Schwachstellen, die vor allem den kommenden Amsterdam-Fork betreffen.
Geth hat am Donnerstag die Version v1.17.8 veröffentlicht. Das Update trägt den Codenamen „Protein Sludge Pack“ und wird vom Entwicklerteam ausdrücklich als sicherheitsfokussiertes Release eingestuft. Da es gleich mehrere Risiken für Denial-of-Service-Angriffe (DoS) behebt, empfiehlt Geth das Einspielen der neuen Version allen Nutzern. Wir halten dieses Update für kritisch; wer einen eigenen Ethereum-Node betreibt, sollte die Wartung zeitnah einplanen.
Ein zentrales Motiv dieses Releases ist der kommende Amsterdam-Fork. Wie Geth selbst angibt, betreffen die meisten der behobenen Fehler Schwachstellen, die erst nach Aktivierung dieses Netzwerk-Upgrades ausnutzbar werden. Laut den Release-Notes auf GitHub stehen viele der Patches in direktem Zusammenhang mit den geänderten Protokoll-Regeln der kommenden Version.
Härtung gegen DoS-Angriffe
Geth hat die DoS-Resistenz in den Protokoll-Handlern für eth und snap auf P2P-Ebene verbessert. Das betrifft gleich mehrere Paket-Handler, die nun robuster gegen gezielte Überlastungen sind. Ein weiterer spezifischer DoS-Vektor im Zusammenhang mit BAL-Accounts, der nach dem Amsterdam-Fork aufgetreten wäre, ist komplett beseitigt.
Ein weiteres Absturzszenario ging von fehlerhaften externen Servern aus. Ein böswilliger STUN-Server konnte einen Node bisher durch eine ungültige Antwort zum Absturz bringen. Dieses Risiko ist mit v1.17.8 behoben. Der IP-Adress-Prädiktor verlangt ab sofort eine explizite IP-Verifikation, bevor er externe Statements akzeptiert. Das Caching der JUMPDEST-Analyse härteten die Entwickler gezielt gegen Angriffsszenarien, die mit den neuen Amsterdam-Regeln denkbar gewesen wären.
RPC-API, Tracing und Synchronisation im Detail
Neben den sicherheitskritischen Anpassungen bereinigt das Update eine Vielzahl von Bugs in den API-Methoden, im Tracing und bei der Node-Synchronisation.
| Komponente | Behobener Fehler / Anpassung in v1.17.8 |
|---|---|
| eth_createAccessList | Funktioniert nun auch bei Sender-Accounts ohne Guthaben. |
| eth_simulateV1 | Meldet nach dem Amsterdam-Fork ETH-Transfer-Logs korrekt; virtuelle Blöcke sind an die neue Spezifikation angeglichen. |
| eth_capabilities | Meldet die Verfügbarkeit von Receipts (Empfangsbestätigungen), begrenzt durch den Transaktions-Hash-Index. |
| eth_call | Das Transaktions-Gas-Limit wird für diese und verwandte Operationen nach dem Amsterdam-Fork nicht mehr angewendet. |
| Tracing | Ein Crash in Live-Tracern mit aktiviertem Journaling, der bei Änderungen der Ersteller-Nonce ohne offenen Frame nach dem Fork auftrat, ist behoben. |
| Beacon Chain | Ein Edge-Case-Fehler bei der Verarbeitung von Head-Updates nach unsauberem Node-Shutdown wurde gelöst. |
| blsync | Der Prozess bleibt nicht mehr hängen, wenn ein Server nicht antwortet oder überlastet ist. |
| Netzwerk / DNS | Der Dial-Scheduler handhabt IPv4- zu IPv6-Übergänge für DNS-aufgelöste Static Nodes nun reibungslos. |
Ein Korrektheitsproblem in der Implementierung des EIP-8070 Sparse Blobpools, das ebenfalls an den Amsterdam-Fork gekoppelt ist, beseitigten die Entwickler. Für Smart-Contract-Entwickler gibt es eine Änderung beim Tool abigen. Dieses nutzt beim Deployment von Bibliotheksabhängigkeiten eines Contracts nun sequentielle Nonces. Die hartcodierte Genesis-Zeit für die Beacon-Chain des Hoodi-Testnets war bisher fehlerhaft hinterlegt und ist jetzt korrigiert.
Offene Fragen zur Gefahrenlage
Trotz der Einstufung als Sicherheits-Release lässt die Kommunikation von Geth zentrale Punkte unbeantwortet. Wann genau der Amsterdam-Fork im Mainnet aktiviert wird, geben die Entwickler bislang nicht an. Ebenso fehlt eine technische Einstufung der Schwachstellen über das Standard-CVSS-System, wodurch Node-Betreibern eine objektive Bewertung der Kritikalität erschwert wird.
Geth kommuniziert auch nicht, ob die geschlossenen DoS-Schwachstellen bereits in freier Wildbahn ausgenutzt wurden oder wie viele Nodes im Netzwerk aktuell noch auf älteren, verwundbaren Versionen laufen. Eine explizite Frist, bis zu der Nodes vor dem Start von Amsterdam zwingend aktualisiert werden müssen, gibt es nicht.
Node-Betreiber beziehen das Update über die Standardkanäle. Vorkompilierte Binärdateien für alle Plattformen liegen auf der offiziellen Download-Seite bereit. Docker-Images stehen unter dem Repository ethereum/client-go mit dem Tag „stable“ zur Verfügung. Linux-Anwender aktualisieren über das Launchpad-PPA, das ab dieser Version auch Pakete für das aktuelle Ubuntu 26.04 „Resolute Raccoon“ liefert. Für macOS-Nutzer läuft der Rollout über das Homebrew-Tap-Repository.


