به گزارش ایران نت، توسعهدهندگان Core Lightning نسبت به چند آسیبپذیری امنیتی جدی در یکی از نرمافزارهای مهم شبکه لایتنینگ بیتکوین هشدار دادهاند و از اپراتورهای نودها خواستهاند در سریعترین زمان ممکن نرمافزار خود را به نسخه جدید ارتقا دهند. برخی از این نقصها در شرایط خاص میتوانند باعث اختلال در عملکرد نود، مصرف غیرعادی منابع یا حتی از دست رفتن بخشی از دارایی کاربران شوند.
این هشدار در شرایطی منتشر شده که تیم Core Lightning اعلام کرده است برخی سیستمهای بهروزرسانینشده ممکن است هدف حملات قرار گرفته باشند. به همین دلیل، موضوع فقط یک اصلاح معمول نرمافزاری نیست و اپراتورهایی که از Core Lightning برای مدیریت نود خود استفاده میکنند، باید به وضعیت نسخه نصبشده توجه ویژهای داشته باشند.
آسیبپذیری Core Lightning چرا جدی است؟
شبکه لایتنینگ یکی از مهمترین راهکارهای توسعهیافته برای انجام تراکنشهای سریعتر و کمهزینهتر بیتکوین است. این شبکه با ایجاد کانالهای پرداخت خارج از زنجیره اصلی، امکان انجام تعداد زیادی تراکنش را بدون ثبت تکتک آنها روی بلاکچین اصلی فراهم میکند.
برای فعالیت در شبکه لایتنینگ، برخی کاربران و کسبوکارها از نرمافزارهایی مانند Core Lightning استفاده میکنند. نودهای این شبکه وظایف مختلفی از جمله مدیریت کانالها، مسیریابی پرداختها و نگهداری اطلاعات مربوط به وضعیت کانالها را بر عهده دارند.
در چنین ساختاری، یک آسیبپذیری نرمافزاری میتواند فقط به از کار افتادن یک برنامه محدود نشود. اگر نقص امنیتی در بخشهای حساس نرمافزار مورد سوءاستفاده قرار گیرد، ممکن است فعالیت نود مختل شود یا در شرایط خاص، داراییهایی که از طریق کانالهای پرداخت مدیریت میشوند در معرض خطر قرار بگیرند.
تیم Core Lightning از اپراتورها چه خواسته است؟
توصیه اصلی تیم توسعه بسیار ساده اما مهم است: اپراتورهای Core Lightning باید نرمافزار خود را به آخرین نسخه منتشرشده ارتقا دهند. نسخه ۲۶٫۰۶٫۸ برای رفع نقصهای امنیتی مورد اشاره منتشر شده و شامل اصلاحاتی است که با هدف کاهش ریسک حملات و جلوگیری از مشکلات گزارششده انجام شدهاند.
توسعهدهندگان تأکید کردهاند که استفاده از نسخه قدیمی میتواند نود را در برابر مشکلاتی قرار دهد که در نسخه جدید برطرف شدهاند. بنابراین حتی اگر یک نود در حال حاضر بدون مشکل کار میکند، این موضوع به معنی ایمنبودن آن در برابر آسیبپذیریهای شناختهشده نیست.
بهخصوص برای اپراتورهایی که مبالغ قابل توجهی را از طریق کانالهای لایتنینگ مدیریت میکنند، بهروزرسانی منظم نرمافزار یکی از اقدامات اساسی برای کاهش ریسک امنیتی محسوب میشود.
مشکلات امنیتی چگونه شناسایی شدند؟
فرایند بررسی این نقصها پس از دریافت گزارشهایی درباره یک مشکل فنی در برخی قابلیتهای آزمایشی نرمافزار آغاز شد. براساس اطلاعات منتشرشده، گزارش اولیه در تاریخ ۱۶ سپتامبر دریافت شد و تیم توسعه در ادامه بررسیهای امنیتی خود را آغاز کرد.
حدود شش روز بعد، نسخه ۲۶٫۰۶٫۸ با اصلاحات امنیتی و رفع باگهای شناساییشده منتشر شد. گزارشهای مربوط به این مشکلات نیز فقط از یک منبع دریافت نشدهاند و گروه Bitcoin Red Team به همراه ۱۲ فرد یا گروه دیگر در شناسایی و گزارش برخی نقصها نقش داشتهاند.
این شیوه گزارشدهی اهمیت زیادی دارد؛ زیرا آسیبپذیریهای مربوط به نرمافزارهای زیرساختی رمزارزها ممکن است مستقیماً با دارایی کاربران ارتباط داشته باشند و شناسایی زودهنگام آنها فرصت بیشتری برای توسعهدهندگان و اپراتورها جهت اعمال اصلاحات فراهم میکند.
برخی نقصها میتوانستند نودها را از کار بیندازند
یکی از دستههای باگهای برطرفشده به مشکلاتی مربوط میشد که میتوانستند نودهای ارسالکننده را با اختلال یا خرابی مواجه کنند. در یک شبکه غیرمتمرکز، از کار افتادن یک نود الزاماً به معنی توقف کل شبکه نیست، اما برای اپراتور همان نود میتواند پیامدهای عملی و مالی داشته باشد.
نودهای لایتنینگ بخشی از زیرساخت مسیریابی پرداختها را تشکیل میدهند. بنابراین اختلال در عملکرد آنها میتواند باعث قطع کانالها، توقف برخی پرداختها یا نیاز به بازیابی و بررسی وضعیت سیستم شود.
این مسئله برای کسبوکارهایی که از شبکه لایتنینگ برای دریافت یا ارسال پرداخت استفاده میکنند اهمیت بیشتری دارد؛ زیرا هرگونه قطعی ممکن است مستقیماً بر عملیات روزانه آنها اثر بگذارد.
خطر تخلیه حافظه از طریق رابط REST
یکی دیگر از مشکلات برطرفشده به رابط REST مربوط میشود. براساس اطلاعات منتشرشده، ارسال مکرر درخواستها میتوانست در شرایط خاص باعث مصرف یا تخلیه منابع حافظه شود.
این نوع مشکل از منظر امنیت نرمافزار اهمیت دارد؛ زیرا مصرف غیرعادی حافظه میتواند در نهایت عملکرد برنامه را کاهش دهد یا باعث از کار افتادن سرویس شود. اگر یک مهاجم بتواند بدون محدودیت مناسب تعداد زیادی درخواست ایجاد کند، منابع سیستم قربانی ممکن است تحت فشار قرار بگیرند.
در یک نود لایتنینگ که باید بهصورت مداوم در دسترس باشد، پایداری اهمیت زیادی دارد. بنابراین اصلاح چنین نقصهایی بخشی از فرایند ضروری حفظ امنیت و قابلیت اطمینان زیرساخت شبکه محسوب میشود.
احتمال جریمه ناخواسته هنگام بستن کانالها
یکی از حساسترین موارد گزارششده به فرایند بستن کانالهای پرداخت مربوط میشود. برخی نقصها میتوانستند در شرایط مشخص باعث شوند کاربر هنگام بستن کانال با جریمه ناخواسته یا خطر از دست رفتن سرمایه مواجه شود.
کانالهای پرداخت بخش مهمی از معماری شبکه لایتنینگ هستند. در این شبکه، دو طرف کانال باید وضعیت تراکنشها و تعهدات مالی را بهشکل صحیح مدیریت کنند. هر خطای نرمافزاری که در این فرایند اختلال ایجاد کند، میتواند اهمیت مالی پیدا کند.
به همین دلیل، رفع چنین آسیبپذیریهایی اهمیت بیشتری از یک باگ معمولی رابط کاربری یا عملکرد نرمافزار دارد. وقتی یک نقص بتواند در شرایطی بر وضعیت دارایی داخل کانال اثر بگذارد، ارتقای نسخه برای اپراتور نود به یک اقدام امنیتی جدی تبدیل میشود.
چرا جزئیات همه آسیبپذیریها منتشر نشده است؟
تیم توسعه Core Lightning اعلام کرده است که بخشی از جزئیات آزمونهای امنیتی بهصورت عمومی منتشر نشده است. هدف از این تصمیم، جلوگیری از مهندسی معکوس و کاهش احتمال سوءاستفاده مهاجمان از اطلاعات فنی قبل از آنکه کاربران فرصت کافی برای بهروزرسانی سیستمهای خود داشته باشند.
این رویکرد در انتشار اطلاعات مربوط به آسیبپذیریهای جدی موضوعی معمول است. توسعهدهندگان از یک سو باید کاربران را از وجود مشکل مطلع کنند و از سوی دیگر نباید تمام جزئیات عملیاتی مورد نیاز برای اجرای حمله را پیش از نصب وصله امنیتی در اختیار مهاجمان قرار دهند.
به همین دلیل، ممکن است برخی اطلاعات فنی درباره روش بهرهبرداری از آسیبپذیریها تا زمانی که بخش قابل توجهی از کاربران نسخه امن را نصب نکردهاند، عمومی نشود.
Core Lightning پیش از این نیز به گزارشهای امنیتی پاسخ داده بود
این نخستین بار نیست که تیم توسعه Core Lightning در مدت اخیر با حجم قابل توجهی از گزارشهای امنیتی مواجه شده است. در ماه اوت نیز توسعهدهندگان پس از بررسی مجموعه بزرگی از گزارشهای تولیدشده با کمک هوش مصنوعی، نسخه ۲۶٫۰۶٫۷ را منتشر کردند.
بخشی از گزارشهای تولیدشده توسط ابزارهای هوش مصنوعی پس از بررسی انسانی تأیید شدند و موارد معتبر در فرایند اصلاح نرمافزار قرار گرفتند. این روند نشان میدهد ابزارهای هوش مصنوعی میتوانند در کشف برخی مشکلات امنیتی نرمافزارهای پیچیده نقش داشته باشند؛ هرچند اعتبارسنجی انسانی همچنان برای تشخیص آسیبپذیری واقعی اهمیت دارد.
هوش مصنوعی چگونه به کشف باگهای Core Lightning کمک کرده است؟
افزایش استفاده از هوش مصنوعی در تحلیل کد و کشف آسیبپذیریها یکی از روندهای مهم امنیت سایبری در سالهای اخیر است. مدلهای هوش مصنوعی میتوانند حجم زیادی از کد را بررسی کنند و الگوهایی را شناسایی کنند که ممکن است در بررسیهای سنتی از چشم توسعهدهندگان دور بمانند.
البته شناسایی یک الگوی مشکوک به معنی وجود قطعی آسیبپذیری نیست. گزارشهای تولیدشده توسط ابزارهای خودکار باید توسط متخصصان امنیتی بررسی شوند تا مشخص شود آیا مشکل واقعاً قابل بهرهبرداری است یا خیر.
ماجرای Core Lightning نمونهای از همین فرایند است؛ گزارشهای متعدد دریافت شده، موارد معتبر بررسی و اصلاح شدهاند و نسخه جدید برای کاهش خطر در اختیار کاربران قرار گرفته است.
کاربران معمولی بیتکوین باید نگران باشند؟
هشدار اخیر بیش از همه متوجه اپراتورهای نود Core Lightning است. اگر کاربری صرفاً از یک کیف پول معمولی بیتکوین استفاده میکند و خودش نود Core Lightning اجرا نمیکند، این هشدار مستقیماً به همان شکل شامل او نمیشود.
اما کاربرانی که شخصاً نود لایتنینگ دارند، باید بررسی کنند که از چه نرمافزاری استفاده میکنند و نسخه نصبشده آنها چیست. در صورت استفاده از Core Lightning، بررسی نسخه و ارتقا به نسخه اصلاحشده اهمیت ویژهای دارد.
همچنین اپراتورها باید پیش از بهروزرسانی، رویههای مناسب پشتیبانگیری و مدیریت کلیدها را رعایت کنند. بهروزرسانی نرمافزار یک اقدام امنیتی مهم است، اما امنیت نود فقط به نسخه برنامه محدود نمیشود و تنظیمات سیستم، دسترسی شبکه، کلیدهای خصوصی و شیوه نگهداری اطلاعات نیز اهمیت دارند.
بهروزرسانی نود لایتنینگ را جدی بگیرید
شبکه لایتنینگ برای افزایش سرعت و کاهش هزینه تراکنشهای بیتکوین توسعه یافته است، اما مانند هر زیرساخت نرمافزاری دیگری میتواند با باگ و آسیبپذیری مواجه شود. تفاوت مهم اینجاست که برخی خطاها در این حوزه میتوانند مستقیماً با دارایی دیجیتال کاربران ارتباط داشته باشند.
نسخه ۲۶٫۰۶٫۸ برای رفع مشکلات امنیتی اخیر منتشر شده و اپراتورهای Core Lightning باید در اسرع وقت وضعیت نودهای خود را بررسی کنند. باقیماندن روی نسخه آسیبپذیر، در شرایطی که اصلاحیه امنیتی در دسترس است، میتواند ریسک غیرضروری ایجاد کند.
در نهایت، هشدار اخیر Core Lightning یادآور این نکته است که امنیت شبکههای غیرمتمرکز فقط به پروتکل اصلی بیتکوین وابسته نیست. نرمافزارهایی که کاربران برای اجرای نودها و مدیریت کانالهای لایتنینگ استفاده میکنند نیز بخش مهمی از زنجیره امنیتی اکوسیستم هستند.
بنابراین اپراتورهای نود باید اطلاعیههای امنیتی رسمی را دنبال کنند، نسخه نرمافزار خود را بهروز نگه دارند و پیش از وقوع مشکل، اقدامات لازم برای حفاظت از کلیدها و داراییهای خود را انجام دهند.
برای پیگیری تازهترین اخبار امنیت بیتکوین، شبکه لایتنینگ و تحولات بازار ارزهای دیجیتال به ایران نت مراجعه کنید.
“`