کور لایتنینگ وجود چندین آسیب‌پذیری را تأیید کرد؛ اقدامات فوری لازم است

توسعه‌دهندگان کور لایتنینگ اعلام کردند چندین آسیب‌پذیری در پیاده‌سازی متن‌باز شبکه لایتنینگ برای بیت‌کوین کش شناسایی و تأیید شده‌اند. تیم پروژه اپراتورهای نود را ترغیب کرده است هرچه سریع‌تر به‌روزرسانی امنیتی رسمی را نصب کنند یا تا زمان انتشار پچ از راهکار موقت استفاده نمایند.

نود لایتنینگ در حال اجرا روی سرور

چرایی فوریت

توسعه‌دهندگان گزارش داده‌اند مجموعه‌ای از گزارش‌های CVE که برخی با کمک ابزارهای مبتنی بر هوش مصنوعی تولید شده بودند بازبینی شده و تعدادی از آن‌ها واقعی بوده‌اند. جزئیات فنی و شناسه‌های CVE هنوز منتشر نشده‌اند، بنابراین تا زمان ارائه پچ رسمی احتیاط و اقدامات موقت منطقی است.

دستورالعمل موقت برای اپراتورها

پیشنهاد فوری تیم کور لایتنینگ این است که نود را کامل متوقف نکنید و در عوض فرآیند را با گزینه --offline ری‌استارت کنید. فعال‌سازی این گزینه از ارسال، دریافت و مسیریابی پرداخت‌ها از طریق نود جلوگیری می‌کند، اما فرآیند سرویس پس‌زمینه همچنان اجرا می‌ماند تا زنجیره بلوکی بیت‌کوین را دنبال کند و در صورت بسته شدن اجباری یک کانال توسط طرف مقابل واکنش لازم انجام شود؛ امکانی که در نود کاملاً متوقف‌شده وجود ندارد.

واحدهای محاسباتی و شبکه در سرویس‌دهی نودها

توصیه‌های عملی برای اپراتورهای نود

  • اقدام اصلی: پس از انتشار نسخه ایمن، بلافاصله نود را به‌روزرسانی کنید.
  • راه‌حل موقت: اگر امکان نصب به‌روزرسانی بلافاصله نیست، نود را با --offline ری‌استارت کنید تا از تبادل و مسیریابی پرداخت جلوگیری شود و در عین حال دنبال‌کننده زنجیره فعال بماند.
  • پس از به‌روزرسانی: پس از نصب پچ، --offline را غیرفعال کرده و اتصال نود به شبکه را بازیابی کنید.
  • نظارت و پشتیبان‌گیری: لاگ‌ها، فایل‌های پشتیبان و کلیدهای کیف پول را محافظت و بک‌آپ بگیرید و کانال‌ها را برای هر رفتار غیرعادی پایش کنید.
  • آمادگی برای واکنش: تیم‌های عملیاتی باید فرآیندهای داخلی برای اعمال پچ و بازگرداندن سرویس را از پیش برنامه‌ریزی کنند.

اطلاعات نامشخص

تا این لحظه کور لایتنینگ طبیعت دقیق هر آسیب‌پذیری، شدت آنها و شناسه‌های CVE مرتبط را منتشر نکرده و گزارشی مبنی بر بهره‌برداری موفق یا خسارت گسترده اعلام نشده است. این موارد جدید مستقل از حفره‌های انکار سرویس از راه دور هستند که در ماه‌های مه و ژوئیه افشا و پیش‌تر وصله شده بودند.

نمودار شبکه لایتنینگ و کانال‌های پرداخت

منابع و پیوندهای مرتبط

برای مطالعه بیشتر درباره شبکه لایتنینگ و پیاده‌سازی‌های مرتبط می‌توانید به صفحه Lightning Network در ویکی‌پدیا و مخزن رسمی کور لایتنینگ در گیت‌هاب (ElementsProject/lightning) مراجعه کنید. پس از انتشار پچ، اطلاعات رسمی شناسه‌های CVE در پایگاه CVE در دسترس قرار خواهد گرفت.

چشم‌انداز

اپراتورها باید آماده نصب سریع به‌روزرسانی باشند و تا زمان ارائه پچ رسمی از گزینه --offline به عنوان لایه حفاظتی استفاده کنند. زمان‌بندی انتشار جزئیات فنی و شناسه‌های CVE تعیین‌کننده تصمیم‌های بعدی جامعه نودها خواهد بود.