صفحه اصلیمرکز اخبار LBank
Core Lightning از اپراتورهای نود خواست پس از تأیید نقص‌های امنیتی، به‌روزرسانی کنند
core-lightning-tells-node-operators-to-upgrade-after-confirming-security-flaws
Core Lightning از اپراتورهای نود خواست پس از تأیید نقص‌های امنیتی، به‌روزرسانی کنند
Core Lightning پس از بررسی تعداد زیادی گزارش CVE تولیدشده توسط هوش مصنوعی، چندین آسیب‌پذیری را تأیید کرد. از اپراتورهای نود خواسته شد به‌روزرسانی امنیتی را نصب کنند و برای کسانی که در انتظار ارتقا هستند، حالت آفلاین به‌عنوان یک گزینه موقت ارائه شد. اجرای یک نود به‌صورت آفلاین، پرداخت‌ها و مسیریابی لایتنینگ را متوقف می‌کند، در حالی که به daemon اجازه می‌دهد همچنان به پایش بلاک‌چین بیت‌کوین ادامه دهد. Core Lightning جزئیاتی درباره شدت این نقص‌ها، شناسه‌های CVE یا هرگونه شواهدی از بهره‌برداری یا زیان‌های مرتبط منتشر نکرده است.
2026-08-27 منبع:crypto.news

Core Lightning چندین آسیب‌پذیری امنیتی را در نرم‌افزار شبکه لایتنینگ بیت کوین خود تأیید کرده و از اپراتورهای نود خواسته است که یک به‌روزرسانی امنیتی آتی را نصب کنند یا به طور موقت نودهای خود را در حالت آفلاین اجرا کنند.

خلاصه
  • Core Lightning پس از بررسی تعداد زیادی گزارش CVE تولید شده توسط هوش مصنوعی، چندین آسیب‌پذیری را تأیید کرد.
  • از اپراتورهای نود خواسته شد تا به‌روزرسانی امنیتی را نصب کنند، و حالت آفلاین به عنوان یک گزینه موقت برای کسانی که منتظر ارتقا هستند، ارائه شد.
  • اجرای یک نود در حالت آفلاین، پرداخت‌ها و مسیریابی لایتنینگ را متوقف می‌کند، در حالی که به دیمن اجازه می‌دهد نظارت بر بلاک چین بیت کوین را ادامه دهد.
  • Core Lightning شدت آسیب‌پذیری‌ها، شناسه CVE یا هرگونه شواهدی از بهره‌برداری یا خسارات مرتبط را فاش نکرده است.

Core Lightning روز پنجشنبه اعلام کرد که توسعه‌دهندگان آن در حال بررسی تعداد زیادی گزارش Common Vulnerabilities and Exposures (CVE) تولید شده توسط هوش مصنوعی بوده‌اند و تأیید کرده‌اند که چندین مورد ارسالی، مشکلات واقعی را شناسایی کرده‌اند که نیاز به اصلاح دارند.

این پروژه به اپراتورها توصیه کرد که به عنوان توصیه اصلی خود، ارتقا دهند. اپراتورهایی که نسخه امنیتی را نصب نکرده‌اند، می‌توانند Core Lightning را با گزینه –offline مجدداً راه‌اندازی کنند، که از اتصال نود به همتایان جلوگیری کرده و پرداخت‌ها را از ورود، خروج یا مسیریابی از طریق آن متوقف می‌کند.

Core Lightning در ابتدا تنظیمات آفلاین را به عنوان یک اقدام محافظتی در حین آماده‌سازی اصلاحات توصیف کرد، اما بعداً روشن کرد که اپراتورها باید پس از در دسترس قرار گرفتن نرم‌افزار پچ‌شده، ارتقا را در اولویت قرار دهند.

جزئیات فنی در مورد آسیب‌پذیری‌های تازه تأیید شده علنی نشده است. Core Lightning شدت آن‌ها، شناسه‌های عمومی CVE اختصاص‌یافته یا شواهدی مبنی بر بهره‌برداری مهاجمان از این نقص‌ها را فاش نکرده است.

نودهای Core Lightning می‌توانند بدون مسیریابی پرداخت‌ها فعال باقی بمانند

استفاده از تنظیمات –offline به دیمن Core Lightning اجازه می‌دهد تا فعال بماند در حالی که نود را از شبکه لایتنینگ قطع می‌کند.

تحت این پیکربندی، یک نود اتصالات همتایان ورودی را نمی‌پذیرد و تلاش نمی‌کند تا با همتایان موجود مجدداً متصل شود. بنابراین، پرداخت‌ها نمی‌توانند از طریق نود آسیب‌دیده حرکت کنند در حالی که اپراتور منتظر نصب به‌روزرسانی امنیتی است.

Core Lightning گفت که اپراتورها نباید به سادگی نرم‌افزار را متوقف کنند زیرا یک دیمن فعال می‌تواند همچنان بلاک چین بیت کوین را دنبال کند و در صورت بسته شدن اجباری یک کانال لایتنینگ توسط طرف دیگر، واکنش نشان دهد.

یک نود کاملاً متوقف نمی‌تواند همین نظارت را در حالت آفلاین انجام دهد. طرفین کانال می‌توانند تراکنش‌ها را در هنگام بسته شدن کانال‌ها در بیت کوین منتشر کنند، که این امر نظارت مداوم بر بلاک چین را به بخشی از عملیات عادی نود لایتنینگ تبدیل می‌کند.

Core Lightning گفت که پس از نصب نسخه پچ‌شده، اپراتورها باید گزینه –offline را قبل از راه‌اندازی مجدد عادی حذف کنند. فعال گذاشتن این تنظیم پس از ارتقا باعث می‌شود نود از همتایان خود قطع شده و از ارسال، دریافت یا مسیریابی پرداخت‌های لایتنینگ جلوگیری شود.

این توصیه در حالی اعمال می‌شود که توسعه‌دهندگان آسیب‌پذیری‌های یافت شده در طول بررسی submissions امنیتی تولید شده توسط هوش مصنوعی را برطرف می‌کنند. Core Lightning به طور عمومی توضیح نداده است که کدام اجزا تحت تأثیر قرار گرفته‌اند یا چه شرایطی برای بهره‌برداری از نقص‌های تأیید شده لازم است.

این پروژه همچنین فاش نکرده است که آیا تمام نسخه‌های نرم‌افزاری پشتیبانی‌شده تحت تأثیر قرار گرفته‌اند یا خیر، و اپراتورها را وابسته به دستورالعمل‌های ارتقا همراه با نسخه امنیتی گذاشته است.

آسیب‌پذیری‌های جدید Core Lightning به دنبال رفع مشکلات DoS قبلی

مشکلات تازه تأیید شده از آسیب‌پذیری‌های denial-of-service (DoS) افشا شده در اوایل سال جاری که می‌توانست از راه دور نودهای Core Lightning را از کار بیندازد، جدا هستند.

دو نقص مرتبط شامل تخلیه حافظه در دیمن‌های جداگانه Core Lightning بود. یکی بر connectd، مؤلفه مسئول اتصالات همتا، تأثیر می‌گذاشت، در حالی که دیگری بر gossipd، که اطلاعات شبکه مورد استفاده توسط نودهای لایتنینگ را پردازش می‌کند، تأثیر می‌گذاشت.

در مورد connectd، یک همتای از راه دور می‌توانست مصرف حافظه نامحدود را تحریک کند و در نهایت باعث از کار افتادن به دلیل کمبود حافظه شود. این مشکل قبل از آخرین هشدار آسیب‌پذیری، پچ شده بود.

نقص دیگری به یک همتای از راه دور اجازه می‌داد تا gossipd را با پیام‌های به‌روزرسانی کانال پر کند، که باعث می‌شد یک نقشه داخلی مورد استفاده برای شناسه‌های کوتاه کانال ناشناخته به مصرف حافظه ادامه دهد تا زمانی که دستگاه غیرقابل پاسخگویی شده یا از کار بیفتد.

هر دو مشکل به تخلیه منابع وابسته بودند، در حالی که Core Lightning نگفته است که آیا آسیب‌پذیری‌های تازه تأیید شده شامل اجزا یا روش‌های حمله مشابهی هستند یا خیر.

رفع مشکلات امنیتی که نیاز به نصب نرم‌افزار به‌روزرسانی شده توسط اپراتورهای نود دارند، در بخش‌های دیگر زیرساخت بیت کوین نیز امسال ظاهر شده است. در ماه می، crypto.news قبلاً گزارش داده بود که Bitcoin Core یک باگ را فاش کرده است که می‌تواند به ماینرها اجازه دهد از راه دور نودهای آسیب‌پذیر را از کار بیندازند.

این مشکل که با شناسه CVE-2024-52911 پیگیری می‌شد، نسخه‌های Bitcoin Core پس از 0.14.0 و قبل از 29.0 را تحت تأثیر قرار داد. توسعه‌دهندگان قبلاً آن را در Bitcoin Core 29.0، که در آوریل 2025 منتشر شد، قبل از افشای عمومی آسیب‌پذیری در می 2026، رفع کرده بودند.

این باگ شامل مفسر اسکریپت Bitcoin Core در طول اعتبارسنجی بلاک بود. یک بلاک نامعتبر که به طور خاص ساخته شده بود، می‌توانست باعث شود یک نود پس از آزاد شدن حافظه مربوطه به داده‌ها دسترسی پیدا کند و به طور بالقوه نرم‌افزار را از کار بیندازد. Bitcoin Core گفت که اجرای کد از راه دور ممکن است اما به دلیل محدودیت‌های داده‌های بلاک بعید است.

پروژه‌های نرم‌افزار بیت کوین به پچ کردن خطرات نود ادامه داده‌اند

یک نقص حریم خصوصی جداگانه در Bitcoin Core در ماه ژوئن از طریق کاندیدای انتشار 31.1rc1، همراه با تغییراتی در زمینه اعتبارسنجی بلاک چین، کیف پول‌ها، شبکه‌سازی و امنیت MuSig2، برطرف شد.

مشکل حریم خصوصی بر PrivateBroadcast تأثیر می‌گذاشت، قابلیتی که برای کاهش اطلاعات افشا شده هنگام ارسال اولیه تراکنش‌ها طراحی شده است. توسعه‌دهندگان این اصلاح را قبل از نسخه پایدار بعدی Bitcoin Core منتشر کردند و از کاربران خواستند تا کاندیدای انتشار را قبل از استقرار در محیط تولید آزمایش کنند.

پیاده‌سازی‌های لایتنینگ نیز قبلاً با مشکلات خاص نرم‌افزاری روبرو شده بودند. در ژوئن 2023، به اپراتورهای پیاده‌سازی LND Lightning Labs در مورد ارتقا به نسخه 0.16.3 به دلیل نشت حافظه هشدار داده شد.

این مشکل باعث افزایش مصرف حافظه نرم‌افزار در طول زمان می‌شد و در نهایت می‌توانست یک نود را از کار بیندازد. به اپراتورهایی که قبلاً LND 0.16.3 را نصب کرده بودند، در آن زمان توصیه شد که به نسخه 0.16.2 بازگردند تا توسعه‌دهندگان مشکل را برطرف کنند.

یک مشکل امنیتی دیگر در لایتنینگ بعداً در سال 2023 ظهور کرد، زمانی که توسعه‌دهنده آنتوان ریارد حملات جایگزینی چرخشی را توضیح داد که می‌توانستند علیه کانال‌های پرداخت لایتنینگ استفاده شوند. ریارد پس از استدلال مبنی بر اینکه این مشکل نیازمند تغییراتی فراتر از راه‌حل‌های کوتاه‌مدت است، از توسعه شبکه لایتنینگ کناره‌گیری کرد.

ریارد در آن زمان گفت که هیچ حمله جایگزینی چرخشی در طول 10 ماه گذشته مشاهده یا گزارش نشده است، در حالی که یک تست عملکردی برای آزمایش یک کانال لایتنینگ آسیب‌دیده در برابر ممپول بیت کوین کور وجود داشت.

این آسیب‌پذیری شامل جایگزینی یک تراکنش تأیید نشده تحت شرایط خاص بود، که به طور بالقوه در توالی تراکنش مورد استفاده برای محافظت از وجوه در کانال‌های لایتنینگ تداخل ایجاد می‌کرد. ریارد گفت که راه‌حل‌های موجود می‌توانند حملات را دشوارتر کنند اما آنها را یک راه‌حل دائمی نمی‌دانست.

Core Lightning جزئیات آخرین نقص‌ها را مخفی کرده است

برای آسیب‌پذیری‌های فعلی Core Lightning، اپراتورها دستورالعمل‌های حفاظتی را قبل از افشای فنی باگ‌های اساسی دریافت کرده‌اند.

این پروژه اعلام کرده است که چندین submission CVE تولید شده توسط هوش مصنوعی معتبر بوده‌اند، اما توابع آسیب‌دیده، مسیرهای حمله یا شرایط لازم برای بازتولید این مشکلات را منتشر نکرده است.

بر اساس افشای Core Lightning تا کنون، هیچ گونه خسارت یا حمله موفقیت‌آمیزی در ارتباط با نقص‌های تازه تأیید شده گزارش نشده است.

به اپراتورهایی که هنوز ارتقا نداده‌اند، به جای آن دستور داده شد که از –offline استفاده کنند در حالی که دیمن را فعال نگه می‌دارند، که به نرم‌افزار اجازه می‌دهد به ردیابی بیت کوین برای تراکنش‌های مرتبط با کانال بدون شرکت در پرداخت‌های لایتنینگ ادامه دهد.

Core Lightning گفت که پس از نصب به‌روزرسانی امنیتی، اپراتورهایی که از پیکربندی موقت استفاده می‌کنند باید –offline را حذف کنند تا نودهای خود را مجدداً به همتایان متصل کرده و فعالیت عادی پرداخت و مسیریابی را از سر بگیرند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!