هشدار امنیتی کور لایتنینگ؛ مهاجمان سراغ نودهای قدیمی بیتکوین رفتند
تیم کور لایتنینگ (Core Lightning) با هشدار درباره هدف قرار گرفتن نودهای قدیمی و وصلهنشده بیتکوین، از اپراتورها خواسته است هرچه سریعتر نسخه نرمافزار خود را بهروزرسانی کنند. به گزارش سرویس ارزهای دیجیتال تکناک این هشدار تنها چند هفته پس از آن صادر میشود…
خلاصه تحلیلی خبر
تیم کور لایتنینگ (Core Lightning) با هشدار درباره هدف قرار گرفتن نودهای قدیمی و وصلهنشده بیتکوین، از اپراتورها خواسته است هرچه سریعتر نسخه نرمافزار خود را بهروزرسانی کنند. به گزارش سرویس ارزهای دیجیتال تکناک این هشدار تنها چند هفته پس از آن صادر میشود…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، لایتنینگ، امنیتی، کور، نسخه
تیم کور لایتنینگ (Core Lightning) با هشدار درباره هدف قرار گرفتن نودهای قدیمی و وصلهنشده بیتکوین، از اپراتورها خواسته است هرچه سریعتر نسخه نرمافزار خود را بهروزرسانی کنند.
به گزارشسرویس ارزهای دیجیتالتکناکاین هشدار تنها چند هفته پس از آن صادر میشود که توسعهدهندگان دور دیگری از اصلاحات امنیتی را برای نرمافزار متنباز نود لایتنینگ منتشر کردند.
این تیم اعلام کرد: «بهروزرسانی امنیتی فوری: اگر از نسخه 26.06.7 یا قدیمیتر استفاده میکنید، در سریعترین زمان ممکن به آخرین نسخه ارتقا دهید.» کور لایتنینگ هنوز مشخص نکرده است که مهاجمان در حملات گزارششده کدام آسیبپذیریها را هدف قرار دادهاند یا نفوذ به یک نود وصلهنشده چه سطحی از دسترسی یا پیامدهایی را برای مهاجم فراهم میکند. ازاینرو، هشدار فعلی مشخص نمیکند که این حملات به یکی از نقصهای امنیتی برطرفشده در سپتامبر مربوط هستند یا آسیبپذیری دیگری نسخههای قدیمیتر را تحت تاثیر قرار داده است.
بیشتر بخوانیدسلطان کریپتو بدون وکیل به دادگاه می رود
این هشدار در ادامه مجموعهای از بهروزرسانیهای امنیتی منتشر شده توسط توسعهدهندگان کور لایتنینگ از ماه آگوست صادر شده است. در آن مقطع، اپراتورهایی که منتظر انتشار نسخه امنیتی بودند، امکان اجرای کور لایتنینگ در حالت آفلاین را داشتند. این پیکربندی، نود را از همتایان شبکه لایتنینگ جدا میکرد و ارسال، دریافت یا مسیریابی پرداختها را متوقف میساخت، اما دیمون همچنان میتوانست به پایش بلاکچین بیتکوین ادامه دهد.
اقدامات امنیتی کور لایتنینگ
اقدامات امنیتی در ماه سپتامبر نیز ادامه پیدا کرد و کور لایتنینگ در ۱۶ سپتامبر اعلام کرد که در حال بررسی گزارشهایی درباره یک مشکل احتمالی مرتبط با قابلیتهای آزمایشی است. توسعهدهندگان گفتند که این مشکل میتواند سرمایه کاربران را در معرض خطر قرار دهد، اما جزئیات فنی آن بلافاصله منتشر نشد. در ادامه، نسخه 26.06.8 در ۲۲ سپتامبر با رفع باگها و وصلههای امنیتی مربوط به آسیبپذیریهایی منتشر شد که به صورت مسئولانه به پروژه گزارش شده بودند. در یادداشتهای انتشار نسخه 26.06.8 از تیم بیتکوین ردتیم، ۱۲ پژوهشگر و گروه نامبرده، همچنین گزارشگران ناشناس به دلیل شناسایی و گزارش مشکلات امنیتی مورد تقدیر قرار گرفتند. کور لایتنینگ نصب این نسخه را توصیه و اعلام کرد که برای انتشار آن دوره، تحریم اطلاعاتی وجود نخواهد داشت. با وجود این، توسعهدهندگان تعداد محدودی از آزمونها را از نسخه عمومی حذف کردند.
برای مطالعه بیشتردردسر تازه برای صرافی بایننس
این پروژه توضیح داد که خصوصی نگه داشتن این آزمونها، شناسایی و مهندسی معکوس آسیبپذیریهای زیربنایی را برای مهاجمان احتمالی دشوارتر میکند تا اپراتورها فرصت کافی برای بهروزرسانی نودهای خود داشته باشند. گزارش تغییرات نرمافزار چندین اصلاح امنیتی را نشان میدهد. یکی از این اصلاحات به مشکلی مربوط بود که میتوانست باعث کرش کردن نود فرستنده شود. اصلاح دیگری نیز به درخواستهایی اختصاص داشت که میتوانستند از طریق رابط REST کور لایتنینگ، حافظه در دسترس را مصرف کنند.
یک نقص جداگانه در فرایند بستن کانال نیز ریسک مالی مستقیمی ایجاد میکرد. در شرایط خاص، این باگ میتوانست هنگام بسته شدن کانال باعث شود کاربر به دلیل اعمال جریمه، بخشی از سرمایه خود را از دست بدهد. کور لایتنینگ اعلام نکرده است که آیا مهاجمان در حال حاضر هر یک از این آسیبپذیریهای مشخص را هدف گرفتهاند یا خیر. آخرین هشدار پروژه صرفا تأیید میکند که گزارشهایی درباره هدف قرار گرفتن نودهای وصلهنشده توسط مهاجمان دریافت شده است.
اصلاحات امنیتی قبلی
وضعیت فعلی ادامه یک واکنش امنیتی هماهنگ دیگر است که از ماه آگوست آغاز شد. کور لایتنینگ در آن زمان اعلام کرد که توسعهدهندگان با حجم بالایی از گزارشهای آسیبپذیری مواجه شدهاند، زیرا مدلهای هوش مصنوعی پیشرفته برای بررسی کدهای متنباز و شناسایی نقصهای امنیتی احتمالی به کار گرفته شدهاند. با وجود این، همه گزارشهای ارسالشده حاوی آسیبپذیری واقعی نبودند و توسعهدهندگان باید پیش از تصمیمگیری درباره انتشار وصله، آنها را بررسی و اعتبارسنجی میکردند. در نهایت، چندین گزارش به عنوان آسیبپذیریهای واقعی تایید شدند.
نسخه 26.06.7 در ۲۸ اوت برای رفع آسیبپذیریهای شناساییشده در جریان این بررسیها منتشر شد. توسعهدهندگان در ابتدا کد منبع آن را به مدت دو هفته در دسترس عموم قرار ندادند تا اپراتورها فرصت کافی برای بهروزرسانی نودهای خود داشته باشند و مهاجمان احتمالی نتوانند با تحلیل تغییرات، مسیر مهندسی معکوس آسیبپذیریهای وصلهشده را پیدا کنند. در جریان واکنش امنیتی قبلی، کور لایتنینگ به اپراتورها اعلام کرده بود که ارتقای نرمافزار باید اقدام اصلی آنها باشد. نودهایی که امکان نصب فوری نسخه امنیتی را نداشتند، میتوانستند بهطور موقت بهجای توقف کامل دیمون، آن را در حالت آفلاین اجرا کنند.
فعال ماندن دیمون به نود اجازه میداد همچنان تراکنشهای مرتبط با کانالها را روی بلاکچین بیتکوین پایش کند. یک نود لایتنینگ که بهطور کامل متوقف شده باشد، در حالت آفلاین قادر به انجام چنین پایشی نخواهد بود. این پروژه در آن مقطع هیچ شواهدی منتشر نکرد که نشان دهد مهاجمان با موفقیت از آسیبپذیریها بهرهبرداری کردهاند یا کاربران در نتیجه نقصهای تاییدشده متحمل زیان مالی شدهاند. اکنون وضعیت از یک جنبه تغییر کرده است. کور لایتنینگ بیان کرد که گزارشهایی دریافت کرده است که از هدف قرار گرفتن نودهای وصلهنشده توسط مهاجمان حکایت دارد، هرچند هنوز مشخص نکرده است که آیا حملهای با موفقیت انجام شده یا به سرقت سرمایه منجر شده است.
حوادث امنیتی دیگر در نرمافزارهای کور لایتنینگ
سایر نرمافزارهای مرتبط با اکوسیستم لایتنینگ بیتکوین نیز در سال ۲۰۲۶ با رخدادهای امنیتی مواجه شدهاند. در ماه آگوست، BTCPay درباره یک اکسپلویت فعال در شبکه لایتنینگ هشدار داد که نصبهای ارتقانیافته به نسخه 2.4.2 را هدف قرار میداد. این نقص امنیتی باعث افشای اعتبارنامههای مکرون مدیریتی LND در نصبهای آسیبپذیر BTCPay میشد. مکرون مدیریتی، دسترسیهای گستردهای به کیف پول لایتنینگ مرتبط دارد و مهاجم پس از دستیابی به این اعتبارنامه میتوانست از آن به عنوان مسیری برای دسترسی به کیف پولهای متصل استفاده کند.
حتما بخوانیدهکرها ۳۲۰ میلیون دلار بیتکوین را از شبکه Liquid خارج کردند
در برخی از نودهای لایتنینگ آسیبدیده، داراییها تخلیه شدند. BTCPay از یک جایزه بازیابی معادل ۱۰ درصد داراییهای سرقتشده حمایت کرد که در صورت بازیابی تمام داراییها، سقف آن ۳ بیتکوین تعیین شده بود. BTCPay اعلام کرد که تمام نسخههای پیش از 2.4.2، از جمله نسخههای کاندید انتشار 2.4.2، تحت تاثیر این آسیبپذیری قرار داشتند. کیف پولهای آنچین از این نقص مصون بودند. چند روز پیش از آن نیز حادثه دیگری رخ داده بود و زئوس والت پس از یک حمله سایبری، زیرساخت خود را آفلاین کرد. زئوس اعلام کرد که حمله ظرف چند ساعت مهار شده و این شرکت در جریان ممیزی امنیتی، زیرساخت خود را آفلاین نگه داشته است. این کیف پول لایتنینگ غیرامانی گفت که داراییهای مشتریان از دست نرفتهاند و در معرض خطر قرار نگرفتهاند و تحقیقات این شرکت نیز هیچ آسیبپذیری در نرمافزار نود لایتنینگ شناسایی نکرده است. به کاربرانی که کانالهای آنها با ارائهدهندگان خدمات کور لایتنینگ در جریان این حادثه بسته شده بود، اعلام شد پس از ازسرگیری سرویسها، کانالهای جایگزین برای آنها ایجاد خواهد شد.
مشکلات نرمافزار نود بیتکوین
وصلههای امنیتی تنها به نرمافزارهایی که روی شبکه لایتنینگ فعالیت میکنند محدود نبودهاند. بیتکوین کور در ماه می یک آسیبپذیری با شدت بالا را افشا کرد که میتوانست به یک ماینر اجازه دهد نودهای آسیبپذیر بیتکوین را از راه دور کرش کند. این آسیبپذیری باشناسه CVE-2024-52911ردیابی شد و نسخههای پس از 0.14.0 و پیش از 29.0 را تحت تاثیر قرار میداد. توسعهدهندگان پیش از افشای عمومی این نقص، آن را در نسخه 29.0 بیتکوین کور وصله کرده بودند. این آسیبپذیری به مفسر اسکریپت بیتکوین کور در زمان اعتبارسنجی بلاک مربوط میشد. یک بلاک نامعتبر و بهطور ویژه ساختهشده میتوانست باعث شود نود پس از آزاد شدن حافظه مربوطه، تلاش کند به دادههای آن دسترسی پیدا کند.
بهرهبرداری از این نقص مستلزم آن بود که مهاجم بلاکی دستکاریشده تولید کند که از اثبات کار کافی برای رسیدن به سر زنجیره برخوردار باشد و همین مسئله هزینه بهرهبرداری را افزایش میداد. بیتکوین کور اعلام کرد که اجرای کد از راه دور امکانپذیر است، اما با توجه به محدودیتهای اعمالشده بر دادههای بلاک، این سناریو را بعید دانست. برای اپراتورهای کور لایتنینگ، دستورالعمل فعلی محدودتر و مشخصتر است: نودهایی که همچنان نسخه 26.06.7 یا هر نسخه قدیمیتر را اجرا میکنند باید هرچه سریعتر به جدیدترین نسخه ارتقا پیدا کنند، در حالی که این پروژه هنوز روش حمله یا آسیبپذیری وصلهشدهای را که مهاجمان هدف گرفتهاند، افشا نکرده است.
نوشتههشدار امنیتی کور لایتنینگ؛ مهاجمان سراغ نودهای قدیمی بیتکوین رفتنداولین بار درTechnoc. پدیدار شد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.