کور لایتنینگ وجود چندین آسیبپذیری را تأیید کرد؛ اقدامات فوری لازم است
توسعهدهندگان کور لایتنینگ اعلام کردند چندین آسیبپذیری در پیادهسازی متنباز شبکه لایتنینگ برای بیتکوین کش شناسایی و تأیید شدهاند. تیم پروژه اپراتورهای نود را ترغیب کرده است هرچه سریعتر بهروزرسانی امنیتی رسمی را نصب کنند یا تا زمان انتشار پچ از راهکار موقت استفاده نمایند.
چرایی فوریت
توسعهدهندگان گزارش دادهاند مجموعهای از گزارشهای CVE که برخی با کمک ابزارهای مبتنی بر هوش مصنوعی تولید شده بودند بازبینی شده و تعدادی از آنها واقعی بودهاند. جزئیات فنی و شناسههای CVE هنوز منتشر نشدهاند، بنابراین تا زمان ارائه پچ رسمی احتیاط و اقدامات موقت منطقی است.
دستورالعمل موقت برای اپراتورها
پیشنهاد فوری تیم کور لایتنینگ این است که نود را کامل متوقف نکنید و در عوض فرآیند را با گزینه --offline ریاستارت کنید. فعالسازی این گزینه از ارسال، دریافت و مسیریابی پرداختها از طریق نود جلوگیری میکند، اما فرآیند سرویس پسزمینه همچنان اجرا میماند تا زنجیره بلوکی بیتکوین را دنبال کند و در صورت بسته شدن اجباری یک کانال توسط طرف مقابل واکنش لازم انجام شود؛ امکانی که در نود کاملاً متوقفشده وجود ندارد.
توصیههای عملی برای اپراتورهای نود
- اقدام اصلی: پس از انتشار نسخه ایمن، بلافاصله نود را بهروزرسانی کنید.
- راهحل موقت: اگر امکان نصب بهروزرسانی بلافاصله نیست، نود را با
--offlineریاستارت کنید تا از تبادل و مسیریابی پرداخت جلوگیری شود و در عین حال دنبالکننده زنجیره فعال بماند. - پس از بهروزرسانی: پس از نصب پچ،
--offlineرا غیرفعال کرده و اتصال نود به شبکه را بازیابی کنید. - نظارت و پشتیبانگیری: لاگها، فایلهای پشتیبان و کلیدهای کیف پول را محافظت و بکآپ بگیرید و کانالها را برای هر رفتار غیرعادی پایش کنید.
- آمادگی برای واکنش: تیمهای عملیاتی باید فرآیندهای داخلی برای اعمال پچ و بازگرداندن سرویس را از پیش برنامهریزی کنند.
اطلاعات نامشخص
تا این لحظه کور لایتنینگ طبیعت دقیق هر آسیبپذیری، شدت آنها و شناسههای CVE مرتبط را منتشر نکرده و گزارشی مبنی بر بهرهبرداری موفق یا خسارت گسترده اعلام نشده است. این موارد جدید مستقل از حفرههای انکار سرویس از راه دور هستند که در ماههای مه و ژوئیه افشا و پیشتر وصله شده بودند.
منابع و پیوندهای مرتبط
برای مطالعه بیشتر درباره شبکه لایتنینگ و پیادهسازیهای مرتبط میتوانید به صفحه Lightning Network در ویکیپدیا و مخزن رسمی کور لایتنینگ در گیتهاب (ElementsProject/lightning) مراجعه کنید. پس از انتشار پچ، اطلاعات رسمی شناسههای CVE در پایگاه CVE در دسترس قرار خواهد گرفت.
چشمانداز
اپراتورها باید آماده نصب سریع بهروزرسانی باشند و تا زمان ارائه پچ رسمی از گزینه --offline به عنوان لایه حفاظتی استفاده کنند. زمانبندی انتشار جزئیات فنی و شناسههای CVE تعیینکننده تصمیمهای بعدی جامعه نودها خواهد بود.





