옵티미즘(OP)이 실행 클라이언트 op-reth v2.5.0에서 보안 취약점 두 건을 수정하고, 베드록 이전 기록을 가져오던 구형 명령어 두 개를 제거했다. 해당 명령어를 쓰는 노드는 업그레이드 전에 상태 초기화와 기록 제공 절차를 바꿔야 한다.
옵티미즘은 10월 1일 공개한 릴리스 노트에서 이번 버전을 모든 op-reth 운영자에게 권고했다. op-reth는 OP Stack 체인에서 블록 실행과 상태 처리를 맡는 클라이언트다. 이번 업데이트는 체인의 경제 규칙이 아니라 노드 소프트웨어와 운영 절차에 적용된다.
운영자가 확인할 변경은 import-op과 import-receipts-op의 제거다. 두 명령어는 베드록 이전 OVM 기록을 가져오는 데 쓰였다. 옵티미즘은 해당 명령어를 사용하던 운영자에게 업그레이드 전에 Bedrock 상태 부트스트랩으로 전환하라고 안내했다.
전환 절차에는 op-reth init-state --without-ovm 실행과 l2geth 인스턴스를 통한 베드록 이전 기록 제공이 포함된다. 따라서 기존 명령어에 의존하는 노드는 이전 작업 흐름을 그대로 쓸 수 없다. 해당 명령어를 사용하지 않는 노드는 가져오기 절차를 바꿀 필요가 없다.
보안 수정은 Rust 의존성인 rustls와 imbl에 적용됐다. 옵티미즘은 rustls를 0.23.45로 올려 RUSTSEC-2026-0285를 반영했다. RustSec 권고는 취약 버전이 TLS 1.3 핸드셰이크에서 암호화 수준이 맞지 않는 메시지를 거부하지 않을 수 있다고 설명했다.
릴리스 노트는 핸드셰이크 인증은 유지돼 공격자가 핸드셰이크 내용을 바꾸거나 완료할 수는 없다고 밝혔다. imbl은 7.0.2로 업데이트됐다. RustSec은 요소를 제거하는 도중 해당 요소의 소멸자에서 패닉이 발생하면 imbl-sized-chunks 일부 작업에서 이중 해제나 해제 후 사용 문제가 생길 수 있다고 공지했다.
옵티미즘은 imbl이 트랜잭션 풀에 쓰인다고 설명했다. 릴리스 노트는 두 취약점의 수정 내용을 공개했지만 OP Stack 체인에서 실제 악용이 확인됐다고 밝히지는 않았다.
인프라 업체 퀵노드는 10월 1일 자사 OP Stack 메인넷과 테스트넷의 업그레이드 일정을 별도로 공지했다. 이용자 조치는 필요하지 않지만 점검 중 RPC 이용이 잠시 중단될 수 있다고 안내했다. 이 일정은 퀵노드 인프라에 해당한다.


이도현 기자
댓글0
첫 댓글을 남겨 보세요.