
Die Entwickler des Ethereum-Clients Besu haben in Version 26.7.1 fünf Sicherheitslücken behoben, die von der Blockchain-Sicherheitsfirma Certik entdeckt wurden. Der Patch wurde bereits am 27. Juli als dringendes Sicherheitsupdate veröffentlicht, die technischen Details folgten erst am 14. August.
Diese zeitliche Verzögerung war kein Zufall, sondern strategisch beabsichtigt: Node-Betreiber sollten genug Vorlauf zum Aktualisieren bekommen, bevor Angreifer die genauen Angriffsvektoren kennen.
Was der Patch konkret behebt
Certik entdeckte die fünf Schwachstellen im Rahmen einer eigenständigen Untersuchung mithilfe seiner „Chain Scan“-Methodik für adversarische Tests. Auf einem privaten Testnetzwerk mit mehreren Knoten, das ohne externe Kundenfinanzierung betrieben wurde, injizierten die Forscher kontrollierte Fehler in Peer-to-Peer-, HTTP-RPC-, WebSocket-RPC- und konsensbezogene Schnittstellen.

Die Funde reichten von der Verarbeitung fehlerhafter Blockankündigungen über das Puffern von Konsensvorschlägen für zukünftige Blöcke bis hin zu WebSocket-Abonnementgrenzen und der Erstellung von JSON-RPC-Filtern. Certik stufte die Schwere der einzelnen Lücken von gering bis schwer ein. Unbehoben hätten sie es einem Angreifer ermöglicht, Speicher oder Thread-Kapazität eines Knotens vollständig auszuschöpfen und damit Verfügbarkeit und Konsensverarbeitung zu gefährden. Die Release Notes zu Version 26.7.1 auf GitHub würdigen sowohl Certik als auch die Ethereum Foundation Security für die verantwortungsvolle Offenlegung.
Warum die Verzögerung Sinn ergibt
Jialiang Chang, Director of Security Engineering und Senior Audit Partner bei Certik, erklärte gegenüber Bitcoin.com News, dass die Wirksamkeit aus der Abfolge der Schritte entstehe und nicht aus einer Verzögerung der Offenlegung um ihrer selbst willen. Besu habe die gepatchte Version Ende Juli bereitgestellt und klar kommuniziert, dass damit Sicherheitslücken geschlossen wurden, verbunden mit der Aufforderung, schnellstmöglich zu aktualisieren.
Chang betonte zudem, dass das Modell „zuerst der Patch, dann die Details“ Netzwerkverteidigern einen begrenzten, aber entscheidenden Vorsprung verschaffe, bevor die genauen Angriffsmechanismen öffentlich bekannt werden. Node-Betreiber könnten dieses Zeitfenster nutzen, um betroffene Bereitstellungen zu identifizieren, exponierte Schnittstellen zu bewerten, die neue Version in einer Staging-Umgebung zu testen und Rollback- sowie Überwachungsverfahren vorzubereiten. Besonders relevant sei dies laut Chang für institutionelle oder genehmigungsbasierte Netzwerke, in denen Upgrades oft formelle Change-Management-Prozesse erfordern.
Was Node-Betreiber jetzt tun sollten
Wer einen Besu-Client betreibt, sollte umgehend auf Version 26.7.1 aktualisieren, sofern noch nicht geschehen. Certik weist darauf hin, dass die Testabdeckung in der Branche uneinheitlich bleibt: Protokollkonformität werde oft gründlicher geprüft als Ressourcenerschöpfung, asynchrone Race-Conditions oder böswilliges Peer-Verhalten.
Solche Schwachstellen können zunächst unauffällig bleiben, weil sie eine korrekte Protokollausgabe erzeugen, während ein Angreifer mit relativ geringem Aufwand unverhältnismäßig hohen Ressourcenverbrauch verursacht. Wer die Sicherheitspraxis rund um Node-Software besser einordnen möchte, findet in der Analyse zu proaktiven Red-Team-Sicherheitsprüfungen weiterführenden Kontext dazu, wie Blockchain-Infrastruktur systematisch auf Schwachstellen getestet wird.
Einordnung: Client-Diversität bleibt ein Thema
Der Besu-Vorfall reiht sich in eine Serie von Sicherheitsproblemen bei Ethereum-Execution-Clients ein. Erst kürzlich betraf ein schwerwiegender Fehler im Nethermind-Client laut einem Bericht von Bitcoin.com News rund 8 Prozent der Ethereum-Validatoren und erinnerte erneut an die Risiken geringer Client-Vielfalt.

Certik kündigte an, seine Chain-Scan-Plattform auszubauen, um adversarische Tests mit mehreren Knoten in weiteren öffentlichen Blockchain-Netzwerken durchzuführen. Für Anleger und Node-Betreiber, die die technische Weiterentwicklung des Ethereum-Netzwerks im Blick behalten wollen, lohnt sich zudem ein Blick auf die laufenden Diskussionen rund um Ethereum-Hard-Forks und Quantensicherheit, da beide Themen die langfristige Netzwerkstabilität betreffen.
Zuletzt aktualisiert am 24. August 2026




Fragen und Antworten
Sie haben eine Frage? Unser Experten-Panel beantwortet gerne Ihre Fragen.