以太坊(ETH)下一次升級格拉姆斯特丹將於10月6日在Sepolia測試網進行測試。市場提出警告,攻擊者可能利用免費測試ETH與可重複建立的身分,取得區塊拍賣得標資格後不公開交易資料。
以太坊官方路線圖將Sepolia分叉日期列為10月6日。主網部署目前規劃在2026年第4季,但尚未確定具體日期。本刊先前也曾報導格拉姆斯特丹公開測試網的驗證流程。
格拉姆斯特丹的架構將驗證者與區塊建構者的職責直接納入以太坊協議。建構者負責彙整交易並組成區塊,驗證者則根據拍賣提出的條件選擇區塊。
得標建構者必須在指定時間內公開承諾區塊的交易資料,也就是payload。這套架構與將區塊提議者和建構者職責納入協議的ePBS相連。
問題在於Sepolia的運作環境。測試ETH沒有經濟價值,建構者身分也能重新建立,因此攻擊者可以創建大量身分,再提出高於正常建構者的價格。
攻擊者可能透過反覆贏得拍賣、卻不公開payload的方式干擾測試網區塊生成。這可能造成區塊中斷或交易資料消失,使開發者難以區分升級錯誤與惡意介入。
波圖茲(Potuz)以太坊共識層開發者在核心開發者會議上表示:「可以在瞬間建立數千個建構者,輪流提出極高價格,之後卻不建立payload。任何青少年都能做到。」他指出,免費資源與虛假身分會降低攻擊成本。
這項攻擊可能性僅限於Sepolia測試網。Sepolia使用的測試ETH沒有實質價值,因此不會直接影響以太坊主網的資金或交易。
不過,若測試網反覆出現異常,開發者可能需要更多時間判斷原因。他們必須確認測試網中斷究竟源於升級本身的缺陷,還是惡意建構者介入。
目前的防護措施是在payload多次消失後,切換至由驗證者直接建立區塊的備援模式。開發者認為,切換前的空檔仍可能讓測試流程停擺。
客戶端識別並拒絕造成問題的建構者,也被列為待解決課題。若攻擊者以新身分重新連線,便可能重複干擾同一套拍賣機制。
測試時程相當緊湊。各客戶端團隊必須在9月29日前提交支援格拉姆斯特丹的Sepolia版本,從軟體發布到分叉啟動僅有7天。
這段時間是以太坊一般升級流程中分配給安全審查與漏洞獎勵計畫14天的一半。開發者表示,Sepolia相對中心化,即使發生問題也較容易復原,是縮短時程的背景。
Hoodi測試網的後續測試暫定於10月27日討論。具體安排可能依Sepolia測試結果調整,主網部署日期仍未確定。
這次測試不只要檢查每個區塊處理容量是否擴大,也要確認納入協議的建構者拍賣機制能否在低成本攻擊環境下運作。Sepolia分叉結果與客戶端團隊的應對,將影響下一階段測試安排。
留言 0