توسعهدهندگان و نگهدارندگان پروژه کور لایتنینگ (Core Lightning) به اپراتورهای نود گفتهاند که نودهای خود را آفلاین کنند، مگر اینکه آنها را به نسخهای ارتقا دهند که هنوز منتشر نشده است.
به گزارش میهن بلاکچین، این موضوع، اپراتورهای یکی از پیادهسازیهای اصلی شبکه لایتنینگ بیتکوین را تنها با یک راهکار در دسترس روبهرو میکند، در حالی که هیچ توضیح عمومی درباره اینکه قرار است در برابر چه چیزی دفاع کنند وجود ندارد. بر اساس دادههای mempool.space در تاریخ ۲۰ اوت، کور لایتنینگ که توسط شرکت بلاکاستریم (Blockstream) و با کمک مشارکتکنندگان خارجی مدیریت میشود، میزبان بخشی از شبکه لایتنینگ است که در ۳۳,۱۰۱ کانال و ۱۶,۴۲۰ نود، بیش از ۳۷۵,۰۱۹,۲۹۱,۹۱۶ ساتوشی یا حدود ۳,۷۵۰ بیتکوین را جابجا میکند.
این توصیهها از طریق پیامی مطرح شد که در سرور دیسکورد Core Lightning دستبهدست شد و روز چهارشنبه توسط یک کاربر ناشناس در پلتفرم stacker.news بازنشر گردید. تیم توسعهدهنده به جای انتشار نسخه اصلاحی جزئی که در اوایل ماه وعده داده بود، اعلام کرد فایلهای باینری حاوی اصلاحاتی برای بسیاری از آسیبپذیریهای گزارششده را منتشر خواهد کرد، اما اطلاعات مربوط به مواردی که رفع میکنند را فعلاً پنهان نگه میدارد.
در این پیام آمده است:
جزئیات این نسخه به مدت دو هفته تحت محدودیت انتشار (امبارگو) باقی خواهد ماند. این فایلهای باینری همراه با امضاهای تیم منتشر میشوند که قابلیت بازتولید آنها را تایید میکند.
این پیام در ادامه میافزاید:
اگر تصمیم دارید نود خود را ارتقا ندهید، توصیه میکنیم آن را به حالت آفلاین (–offline) ببرید. با توجه به خطرات شناختهشده، ما از نسخههای قبلی از جمله نسخه ۲۶.۰۴ پشتیبانی نخواهیم کرد.
همچنین در این پیام ذکر شده که برنامهریزی برای انتشار نسخه ۲۶.۰۹ همچنان برای اواخر سپتامبر به قوت خود باقی است.
بدون فایل باینری، بدون شناسه آسیبپذیری (CVE)
تا عصر روز چهارشنبه هیچ فایل باینری یا توصیهنامه امنیتی منتشر نشده بود. جدیدترین نسخه رسمی در مخزن کور لایتنینگ، نسخه v26.06.6 است که در ۲۲ ژوئیه منتشر شد. صفحه توصیههای امنیتی گیتهابِ این پروژه نیز هیچ موردی را نشان نمیدهد. نه حساب کور لایتنینگ و نه بلاکاستریم هیچ پستی در این باره منتشر نکردهاند؛ فید شرکت بلاکاستریم در روز چهارشنبه تنها شامل یک گزارش تحقیقاتی درباره امضاهای پساکوانتومی و ویدیویی از خرید بیتکوین توسط مدیرعامل آن، یعنی آدام بک، بود.
این وضعیت باعث شد که هشدار از طریق اشخاص ثالث منتشر شود. مارک ارهارت، یکی از مشارکتکنندگان بیتکوین کور در شرکت Localhost Research که با نام Murch شناخته میشود، در پلتفرم stacker.news اعلام کرد که این پیام توسط یکی از مدیران در دیسکورد CLN ارسال شده است و یک ساعت بعد اضافه کرد:
از یکی از نگهدارندگان CLN تاییدیهای دریافت کردم که این پیام معتبر است و باید اقدام کنید.
ارهارت در شبکه اجتماعی ایکس (X) نوشت که یک مشکل «شدید» پیدا شده است و اپراتورها باید در نظر داشته باشند که نود خود را با دستور آفلاین مجدداً راهاندازی کنند و منتظر انتشار نسخه جدید بمانند.
هشدار اصلی از سوی Calle مطرح شد
این پیام زمانی به مخاطبان گستردهتری رسید که کالی (Calle)، توسعهدهنده با نام مستعار که پشت پروتکل پول الکترونیکی Cashu قرار دارد، آن را در ساعت ۲:۴۱ بعد از ظهر به وقت شرقی با لحنی تندتر از متن اصلی CLN بازنشر کرد.
او نوشت:
فوری: آسیبپذیری حیاتی در کور لایتنینگ. توسعهدهندگان بلاکاستریم از کاربران میخواهند همین الان نودهای لایتنینگ CLN را خاموش کنند!
او سپس دستورالعملهایی برای راهاندازی مجدد در حالت آفلاین ارائه داد.
البته پیام خود CLN از کلمه «حیاتی» استفاده نکرده، هیچ آسیبپذیری واحدی را توصیف نکرده و نگفته است که فورا سیستم را خاموش کنید. این پیام، خاموش کردن را مشروط به عدم ارتقا کرده است؛ ارتقایی که هنوز قابل دانلود نیست.
کالی همچنین به مدیریت تیم قرمز بیتکوین (Bitcoin Red Team) کمک میکند، گروهی داوطلب که پس از حمله به کیف پول Coldcard، در حال انجام حسابرسیهای مبتنی بر هوش مصنوعی روی پروژههای متنباز بیتکوین هستند. او در ۵ اوت گفت که ۱۶ محقق توانستهاند ۴,۹۶۲ یافته را در ۳۹۰ پروژه در طول ۲۷.۵ ساعت ثبت کنند که شامل ۸۵ مشکل حیاتی و ۶۳۵ مشکل با شدت بالا میشود. کور لایتنینگ بدون نام بردن از این تیم قرمز، گزارشهایی که در حال بررسی آنهاست را به «منابع متعدد» نسبت داده است.
ده روز دریافت گزارشهای مبتنی بر هوش مصنوعی
کور لایتنینگ اولین بار در تاریخ ۱۳ اوت به طور عمومی از فشارهای موجود صحبت کرد؛ در پستی در حساب رسمی خود که بعداً در پیام دیسکورد نیز عیناً تکرار شد.
تیم نوشت:
همانند بسیاری از پروژههای متنباز بیتکوین، CLN در ۱۰ روز گذشته تعدادی گزارش آسیبپذیری (CVE) تولیدشده توسط هوش مصنوعی را از منابع مختلف دریافت کرده است. تیم کوچک ما به همراه چند تن از مشارکتکنندگان ارزشمند متنباز، بهطور فشرده در حال کار برای اعتبارسنجی و بررسی این گزارشها و توسعه اصلاحات در صورت نیاز بودهاند.
تیم در آن زمان اعلام کرد که قصد دارد «طی چند روز آینده» یک نسخه بهروزرسانی منتشر کند. اما سیزده روز بعد، این برنامه به انتشار فایلهای باینری با سانسور اطلاعات (امبارگو) تبدیل شده است.
چهارمین هشدار در طول چهار هفته اخیر
این اخطار خاموشی، چهارمین مورد از زنجیره اختلالات زیرساختی در اکوسیستم بیتکوین است که از اواخر ماه ژوئیه آغاز شده است.
- یک باگ در فرمور کیف پول سختافزاری Coldcard مربوط به سال ۲۰۲۱ که فرآیند تولید سید را به یک ابزار ضعیفِ تولید اعداد تصادفی هدایت میکرد، از ۳۰ ژوئیه تاکنون باعث سرقت حدود ۱۱۴ میلیون دلار بیتکوین در بیش از ۵,۲۰۰ آدرس شده است؛ قربانیانی که از دست رفتن پساندازهای کل زندگی خود خبر میدهند.
- در ۳ اوت، پل مبادلاتی Boltz خدمات خود را به صورت نامحدود متوقف کرد و اعلام کرد: «اکنون مهاجمان سریعتر از آنکه تیمی به اندازه ما بتواند مشکلات را پیدا کرده و وصله کند، در حال فعالیت هستند.»
- چهار روز بعد، BTCPay Server به پذیرندگان خود هشدار داد که نرمافزار خود را به نسخه ۲.۴.۲ بهروزرسانی کنند یا به دلیل یک نقص در حال اکسپلویت، سیستمهای خود را خاموش کنند. در همان شب، دارایی نودهای لایتنینگ مختلفی به سرقت رفت، از جمله یکی از نودهای متعلق به شرکت سازنده کیف پول سختافزاری Foundation.
نیکلاس دوریه (Nicolas Dorier)، نگهدارنده اصلی BTCPay، گفت که این نقص توسط کریگ راو (Craig Raw)، توسعهدهنده کیف پول Sparrow، و زمانی کشف شد که در حال بررسی لاگهای سرور پس از از دست دادن سرمایهاش بود؛ در حالی که اسکنهای تیم قرمز بیتکوین این مشکل را پیدا نکرده بودند.













