
Core Lightning چندین آسیبپذیری امنیتی را در نرمافزار شبکه لایتنینگ بیت کوین خود تأیید کرده و از اپراتورهای نود خواسته است که یک بهروزرسانی امنیتی آتی را نصب کنند یا به طور موقت نودهای خود را در حالت آفلاین اجرا کنند.
Core Lightning روز پنجشنبه اعلام کرد که توسعهدهندگان آن در حال بررسی تعداد زیادی گزارش Common Vulnerabilities and Exposures (CVE) تولید شده توسط هوش مصنوعی بودهاند و تأیید کردهاند که چندین مورد ارسالی، مشکلات واقعی را شناسایی کردهاند که نیاز به اصلاح دارند.
این پروژه به اپراتورها توصیه کرد که به عنوان توصیه اصلی خود، ارتقا دهند. اپراتورهایی که نسخه امنیتی را نصب نکردهاند، میتوانند Core Lightning را با گزینه –offline مجدداً راهاندازی کنند، که از اتصال نود به همتایان جلوگیری کرده و پرداختها را از ورود، خروج یا مسیریابی از طریق آن متوقف میکند.
Core Lightning در ابتدا تنظیمات آفلاین را به عنوان یک اقدام محافظتی در حین آمادهسازی اصلاحات توصیف کرد، اما بعداً روشن کرد که اپراتورها باید پس از در دسترس قرار گرفتن نرمافزار پچشده، ارتقا را در اولویت قرار دهند.
جزئیات فنی در مورد آسیبپذیریهای تازه تأیید شده علنی نشده است. Core Lightning شدت آنها، شناسههای عمومی CVE اختصاصیافته یا شواهدی مبنی بر بهرهبرداری مهاجمان از این نقصها را فاش نکرده است.
استفاده از تنظیمات –offline به دیمن Core Lightning اجازه میدهد تا فعال بماند در حالی که نود را از شبکه لایتنینگ قطع میکند.
تحت این پیکربندی، یک نود اتصالات همتایان ورودی را نمیپذیرد و تلاش نمیکند تا با همتایان موجود مجدداً متصل شود. بنابراین، پرداختها نمیتوانند از طریق نود آسیبدیده حرکت کنند در حالی که اپراتور منتظر نصب بهروزرسانی امنیتی است.
Core Lightning گفت که اپراتورها نباید به سادگی نرمافزار را متوقف کنند زیرا یک دیمن فعال میتواند همچنان بلاک چین بیت کوین را دنبال کند و در صورت بسته شدن اجباری یک کانال لایتنینگ توسط طرف دیگر، واکنش نشان دهد.
یک نود کاملاً متوقف نمیتواند همین نظارت را در حالت آفلاین انجام دهد. طرفین کانال میتوانند تراکنشها را در هنگام بسته شدن کانالها در بیت کوین منتشر کنند، که این امر نظارت مداوم بر بلاک چین را به بخشی از عملیات عادی نود لایتنینگ تبدیل میکند.
Core Lightning گفت که پس از نصب نسخه پچشده، اپراتورها باید گزینه –offline را قبل از راهاندازی مجدد عادی حذف کنند. فعال گذاشتن این تنظیم پس از ارتقا باعث میشود نود از همتایان خود قطع شده و از ارسال، دریافت یا مسیریابی پرداختهای لایتنینگ جلوگیری شود.
این توصیه در حالی اعمال میشود که توسعهدهندگان آسیبپذیریهای یافت شده در طول بررسی submissions امنیتی تولید شده توسط هوش مصنوعی را برطرف میکنند. Core Lightning به طور عمومی توضیح نداده است که کدام اجزا تحت تأثیر قرار گرفتهاند یا چه شرایطی برای بهرهبرداری از نقصهای تأیید شده لازم است.
این پروژه همچنین فاش نکرده است که آیا تمام نسخههای نرمافزاری پشتیبانیشده تحت تأثیر قرار گرفتهاند یا خیر، و اپراتورها را وابسته به دستورالعملهای ارتقا همراه با نسخه امنیتی گذاشته است.
مشکلات تازه تأیید شده از آسیبپذیریهای denial-of-service (DoS) افشا شده در اوایل سال جاری که میتوانست از راه دور نودهای Core Lightning را از کار بیندازد، جدا هستند.
دو نقص مرتبط شامل تخلیه حافظه در دیمنهای جداگانه Core Lightning بود. یکی بر connectd، مؤلفه مسئول اتصالات همتا، تأثیر میگذاشت، در حالی که دیگری بر gossipd، که اطلاعات شبکه مورد استفاده توسط نودهای لایتنینگ را پردازش میکند، تأثیر میگذاشت.
در مورد connectd، یک همتای از راه دور میتوانست مصرف حافظه نامحدود را تحریک کند و در نهایت باعث از کار افتادن به دلیل کمبود حافظه شود. این مشکل قبل از آخرین هشدار آسیبپذیری، پچ شده بود.
نقص دیگری به یک همتای از راه دور اجازه میداد تا gossipd را با پیامهای بهروزرسانی کانال پر کند، که باعث میشد یک نقشه داخلی مورد استفاده برای شناسههای کوتاه کانال ناشناخته به مصرف حافظه ادامه دهد تا زمانی که دستگاه غیرقابل پاسخگویی شده یا از کار بیفتد.
هر دو مشکل به تخلیه منابع وابسته بودند، در حالی که Core Lightning نگفته است که آیا آسیبپذیریهای تازه تأیید شده شامل اجزا یا روشهای حمله مشابهی هستند یا خیر.
رفع مشکلات امنیتی که نیاز به نصب نرمافزار بهروزرسانی شده توسط اپراتورهای نود دارند، در بخشهای دیگر زیرساخت بیت کوین نیز امسال ظاهر شده است. در ماه می، crypto.news قبلاً گزارش داده بود که Bitcoin Core یک باگ را فاش کرده است که میتواند به ماینرها اجازه دهد از راه دور نودهای آسیبپذیر را از کار بیندازند.
این مشکل که با شناسه CVE-2024-52911 پیگیری میشد، نسخههای Bitcoin Core پس از 0.14.0 و قبل از 29.0 را تحت تأثیر قرار داد. توسعهدهندگان قبلاً آن را در Bitcoin Core 29.0، که در آوریل 2025 منتشر شد، قبل از افشای عمومی آسیبپذیری در می 2026، رفع کرده بودند.
این باگ شامل مفسر اسکریپت Bitcoin Core در طول اعتبارسنجی بلاک بود. یک بلاک نامعتبر که به طور خاص ساخته شده بود، میتوانست باعث شود یک نود پس از آزاد شدن حافظه مربوطه به دادهها دسترسی پیدا کند و به طور بالقوه نرمافزار را از کار بیندازد. Bitcoin Core گفت که اجرای کد از راه دور ممکن است اما به دلیل محدودیتهای دادههای بلاک بعید است.
یک نقص حریم خصوصی جداگانه در Bitcoin Core در ماه ژوئن از طریق کاندیدای انتشار 31.1rc1، همراه با تغییراتی در زمینه اعتبارسنجی بلاک چین، کیف پولها، شبکهسازی و امنیت MuSig2، برطرف شد.
مشکل حریم خصوصی بر PrivateBroadcast تأثیر میگذاشت، قابلیتی که برای کاهش اطلاعات افشا شده هنگام ارسال اولیه تراکنشها طراحی شده است. توسعهدهندگان این اصلاح را قبل از نسخه پایدار بعدی Bitcoin Core منتشر کردند و از کاربران خواستند تا کاندیدای انتشار را قبل از استقرار در محیط تولید آزمایش کنند.
پیادهسازیهای لایتنینگ نیز قبلاً با مشکلات خاص نرمافزاری روبرو شده بودند. در ژوئن 2023، به اپراتورهای پیادهسازی LND Lightning Labs در مورد ارتقا به نسخه 0.16.3 به دلیل نشت حافظه هشدار داده شد.
این مشکل باعث افزایش مصرف حافظه نرمافزار در طول زمان میشد و در نهایت میتوانست یک نود را از کار بیندازد. به اپراتورهایی که قبلاً LND 0.16.3 را نصب کرده بودند، در آن زمان توصیه شد که به نسخه 0.16.2 بازگردند تا توسعهدهندگان مشکل را برطرف کنند.
یک مشکل امنیتی دیگر در لایتنینگ بعداً در سال 2023 ظهور کرد، زمانی که توسعهدهنده آنتوان ریارد حملات جایگزینی چرخشی را توضیح داد که میتوانستند علیه کانالهای پرداخت لایتنینگ استفاده شوند. ریارد پس از استدلال مبنی بر اینکه این مشکل نیازمند تغییراتی فراتر از راهحلهای کوتاهمدت است، از توسعه شبکه لایتنینگ کنارهگیری کرد.
ریارد در آن زمان گفت که هیچ حمله جایگزینی چرخشی در طول 10 ماه گذشته مشاهده یا گزارش نشده است، در حالی که یک تست عملکردی برای آزمایش یک کانال لایتنینگ آسیبدیده در برابر ممپول بیت کوین کور وجود داشت.
این آسیبپذیری شامل جایگزینی یک تراکنش تأیید نشده تحت شرایط خاص بود، که به طور بالقوه در توالی تراکنش مورد استفاده برای محافظت از وجوه در کانالهای لایتنینگ تداخل ایجاد میکرد. ریارد گفت که راهحلهای موجود میتوانند حملات را دشوارتر کنند اما آنها را یک راهحل دائمی نمیدانست.
برای آسیبپذیریهای فعلی Core Lightning، اپراتورها دستورالعملهای حفاظتی را قبل از افشای فنی باگهای اساسی دریافت کردهاند.
این پروژه اعلام کرده است که چندین submission CVE تولید شده توسط هوش مصنوعی معتبر بودهاند، اما توابع آسیبدیده، مسیرهای حمله یا شرایط لازم برای بازتولید این مشکلات را منتشر نکرده است.
بر اساس افشای Core Lightning تا کنون، هیچ گونه خسارت یا حمله موفقیتآمیزی در ارتباط با نقصهای تازه تأیید شده گزارش نشده است.
به اپراتورهایی که هنوز ارتقا ندادهاند، به جای آن دستور داده شد که از –offline استفاده کنند در حالی که دیمن را فعال نگه میدارند، که به نرمافزار اجازه میدهد به ردیابی بیت کوین برای تراکنشهای مرتبط با کانال بدون شرکت در پرداختهای لایتنینگ ادامه دهد.
Core Lightning گفت که پس از نصب بهروزرسانی امنیتی، اپراتورهایی که از پیکربندی موقت استفاده میکنند باید –offline را حذف کنند تا نودهای خود را مجدداً به همتایان متصل کرده و فعالیت عادی پرداخت و مسیریابی را از سر بگیرند.





