حمله به نودهای وصلهنشده Core Lightning؛ 26.06.8 را نصب کنید
Core Lightning میگوید نودهای نسخه 26.06.7 و قدیمتر هدف حملهاند. وصله 26.06.8 از ۳۱ شهریور آماده است؛ راهنمای بهروزرسانی، فهرست رفعها و آنچه گفته نشده.

فهرست مطالب
Core Lightning جمعه ۱۰ مهر ۱۴۰۵ (۲ اکتبر ۲۰۲۶) در حساب رسمی خود در X به اپراتورهای نسخه 26.06.7 و قدیمتر هشدار داد هرچه زودتر به آخرین نسخه بروند؛ دلیلش گزارش حمله به نودهای وصلهنشده است. وصله لازم، نسخه 26.06.8، از ۳۱ شهریور (۲۲ سپتامبر) در دسترس بود.
Core Lightning از پیادهسازیهای اصلی Lightning Network است و Blockstream نگهداریاش میکند. به گزارش Cointelegraph از متن آن پست، پروژه آن را یک بهروزرسانی امنیتی فوری خوانده است.
بهروزرسانی Core Lightning: همین حالا چه کنید
۱. نسخه را ببینید. مستندات برای هر دو ابزار گزینه --version را تعریف کردهاند:
# which version is this node actually running?
lightning-cli --version
lightningd --version
۲. به 26.06.8 یا بالاتر بروید. دستور دقیق به روش نصب شما بستگی دارد: بسته توزیع، Docker یا بیلد از سورس. Blockstream در یادداشت 26.06.7 وبلاگش ترتیب کار را گفته بود: امضای باینری را بررسی کنید، نصب کنید، دیمن را دوباره راهاندازی کنید.
۳. اگر بهروزرسانی فوری ممکن نیست، نود را آفلاین کنید. توصیه Blockstream در دور قبل همین بود. مستندات lightningd گزینه offline را اینطور شرح میدهند: به هیچ پورتی bind نمیشود، به هیچ peer دوباره وصل نمیشود و گزینههای addr و bind-addr را بیاثر میکند. به نوشته Blockstream دیمن روشن میماند تا زنجیره را بخواند و تقلب را تشخیص دهد؛ یعنی تا بازگشت به حالت عادی، نود مسیریابی و پرداخت ندارد. پس از بهروزرسانی، گزینه را بردارید:
# cannot upgrade yet? do not bind, do not reconnect to peers
lightningd --offline
۴. قابلیتهای آزمایشی را بازبینی کنید. پروژه در اطلاعیه امنیتی ۲۴ شهریور نام هیچ گزینهای را نبرد و فقط خواست قابلیتهای آزمایشی خاموش شوند. در مستندات 26.06.8، برای کانال گزینههای experimental-dual-fund و experimental-splicing (دومی از v26.04 منسوخ) آمدهاند؛ نام سومی که برخی رسانهها گزارش کردند (experimental-peer-storage) در این مستندات نیست.
وصله ده روز پیش از هشدار آماده بود
یادداشت انتشار 26.06.8 در GitHub این نسخه را «مجموعهای از رفع باگ، همراه با رفع آسیبپذیریهایی که منابع متعددی مسئولانه گزارش کردهاند» توصیف میکند و بهشدت بهروزرسانی را توصیه میکند. دو نکته را هم روشن میکند: دوره انتشار تأخیری (embargo) ندارد، اما پروژه شماری از تستها را موقتاً منتشر نکرده تا شناسایی و مهندسی معکوس آسیبپذیریهای پایه سختتر شود.
هیچ شناسه CVE در یادداشت نیامده و تا ۱۳ مهر ۱۴۰۵ صفحه security advisories مخزن هم خالی است؛ تنها سند عمومی ماجرا همین یادداشت و CHANGELOG است.
چه چیزی در 26.06.8 درست شده است
بر پایه CHANGELOG همان تگ:
- کرشهایی که peer راه میاندازد: باز کردن کانال با
funding_satoshisبزرگتر از کل عرضه بیتکوین، استفاده دوباره از شناسه یک HTLC حلشده، و تکرار همان funding outpoint باchannel_idتکراری. - کرش در سمت فرستنده:
sendpayبا مسیر بزرگتر از بسته onion حالا تمیز شکست میخورد، نه با کرشlightningd. - مصرف حافظه از رابط REST: یک درخواست YAML بدون احراز هویت با anchor و alias میتوانست حافظه را تمام کند و پلاگین
clnrestرا بخواباند؛ XML تودرتوی عمیق هم رد میشود. - پول در بستن کانال: بستن یکطرفه پس از قفلشدن یک splice میتوانست یک commitment باطل را پخش کند و دارایی کانال را به مکانیسم جریمه (penalty) بدهد. سه رفع دیگر نمیگذارند بستن توافقی بهخاطر گردکردن ساتوشی یا بازه کارمزد، به پخش commitment بیفتد.
- تطبیق HTLC روی زنجیره: یک HTLC حذفشده (trimmed) با همان payment hash و cltv میتوانست در
onchaindبا HTLC زنده اشتباه شود. - مجوزدهی rune:
makesecretدیگر راز runeهای نود را مشتق نمیکند و rune باunique_idبزرگتر از حد فهرست سیاه رد میشود، نه اینکه ابطالش ناممکن بماند.
کنار اینها چند رفع در dual-funding و splicing و ارتقای libwally به v1.5.6 هم آمده است. یادداشت انتشار (نه CHANGELOG) میافزاید dual funding همچنان آزمایشی است و نودهای بیلد master نمیتوانند به 26.06.x برگردند؛ اسکیمای دیتابیس جلوتر است.
خط زمانی رخدادها
| تاریخ | رویداد |
|---|---|
| ۶ شهریور (۲۸ اوت) | انتشار 26.06.7 با embargo دوهفتهای؛ یادداشتش میگوید مدلهای هوش مصنوعیِ توانمندتر حجم و سرعت گزارشهای امنیتی را بالا بردهاند. |
| ۲۴ شهریور (۱۵ سپتامبر) | اطلاعیه امنیتی پروژه: مشکلی احتمالی در قابلیتهای آزمایشی میتواند دارایی کاربران را درگیر کند؛ درخواست خاموشکردن فوری آنها. |
| ۳۱ شهریور (۲۲ سپتامبر) | انتشار 26.06.8، بدون embargo و با تستهای نگهداشتهشده. |
| ۱۰ مهر (۲ اکتبر) | هشدار پروژه درباره حمله به نودهای 26.06.7 و قدیمتر. |
آنچه Core Lightning نگفته است
پروژه نگفته کدام آسیبپذیری در حال سوءاستفاده است، مسیر حمله را منتشر نکرده، از دست رفتن دارایی را تأیید نکرده و تعداد نودهای درگیر را نگفته است. هر عدد یا سناریویی بیرون از این چارچوب، گمانهزنی است.
برای سرور نود امنسازی سرور Ubuntu، برای نگهداری دارایی کیف پول سختافزاری یا نرمافزاری و بلاکچین چیست؟ را بخوانید.
این مطلب گزارش فنی و امنیتی است، نه توصیه سرمایهگذاری؛ تصمیم عملیاتی درباره نود و داراییتان با خودتان است.




دیدگاهها
دیدگاهها پس از بررسی تحریریه منتشر میشوند. توهین، تبلیغ و لینکهای بیربط حذف میشوند؛ نقد فنی و مستند همیشه خوشآمد است.
هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.