۱۴۰۵ مهر ۱۵, چهارشنبه
دلار آمریکا۲۶۲٬۲۰۵▼ ۲٫۵۲٪یورو۲۹۴٬۸۳۰▼ ۲٫۸۴٪درهم امارات۷۱٬۷۷۶▼ ۲٫۲۹٪سکه امامی۲۶۷٬۳۸۵٬۰۰۰▼ ۱٫۶۹٪طلای ۱۸ عیار (گرم)۲۶٬۲۶۷٬۶۰۰▼ ۱٫۷۹٪انس طلا۴٬۱۱۶ $▼ ۱٫۱۴٪تتر۲۶۲٬۶۷۸▼ ۲٫۴۱٪بیت‌کوین۸۳٬۷۰۹ $▼ ۲٫۳٪اتریوم۲٬۵۸۴ $▼ ۴٫۲۶٪سولانا۱۱۷٫۵۵ $▼ ۳٫۰۱٪اپل۳۳۳٫۶۳ $▲ ۰٫۲۲٪انویدیا۲۳۹٫۲۴ $▲ ۰٫۱۴٪مایکروسافت۵۲۹٫۳۰ $▲ ۰٫۷۸٪آلفابت (گوگل)۳۴۷٫۶۸ $▲ ۰٫۳۵٪تسلا۳۸۰٫۶۸ $▲ ۰٫۵۲٪شاخص نزدک۲۷٬۶۰۰ $▲ ۰٫۴۵٪
نرخ ارز

حمله به نودهای وصله‌نشده Core Lightning؛ 26.06.8 را نصب کنید

Core Lightning می‌گوید نودهای نسخه 26.06.7 و قدیم‌تر هدف حمله‌اند. وصله 26.06.8 از ۳۱ شهریور آماده است؛ راهنمای به‌روزرسانی، فهرست رفع‌ها و آنچه گفته نشده.

کاور گرافیکی DevNA با عنوان «Core Lightning»، لوگوی بیت‌کوین، شماره نسخه بزرگ «26.06.8» و برچسب «UPGRADE NOW» در تم قرمز هشدار
کاور گرافیکی DevNA با عنوان «Core Lightning»، لوگوی بیت‌کوین، شماره نسخه بزرگ «26.06.8» و برچسب «UPGRADE NOW» در تم قرمز هشدار
فهرست مطالب
  1. به‌روزرسانی Core Lightning: همین حالا چه کنید
  2. وصله ده روز پیش از هشدار آماده بود
  3. چه چیزی در 26.06.8 درست شده است
  4. خط زمانی رخدادها
  5. آنچه Core Lightning نگفته است

Core Lightning جمعه ۱۰ مهر ۱۴۰۵ (۲ اکتبر ۲۰۲۶) در حساب رسمی خود در X به اپراتورهای نسخه 26.06.7 و قدیم‌تر هشدار داد هرچه زودتر به آخرین نسخه بروند؛ دلیلش گزارش حمله به نودهای وصله‌نشده است. وصله لازم، نسخه 26.06.8، از ۳۱ شهریور (۲۲ سپتامبر) در دسترس بود.

Core Lightning از پیاده‌سازی‌های اصلی Lightning Network است و Blockstream نگه‌داری‌اش می‌کند. به گزارش Cointelegraph از متن آن پست، پروژه آن را یک به‌روزرسانی امنیتی فوری خوانده است.

به‌روزرسانی Core Lightning: همین حالا چه کنید

۱. نسخه را ببینید. مستندات برای هر دو ابزار گزینه --version را تعریف کرده‌اند:

# which version is this node actually running?
lightning-cli --version
lightningd --version

۲. به 26.06.8 یا بالاتر بروید. دستور دقیق به روش نصب شما بستگی دارد: بسته توزیع، Docker یا بیلد از سورس. Blockstream در یادداشت 26.06.7 وبلاگش ترتیب کار را گفته بود: امضای باینری را بررسی کنید، نصب کنید، دیمن را دوباره راه‌اندازی کنید.

۳. اگر به‌روزرسانی فوری ممکن نیست، نود را آفلاین کنید. توصیه Blockstream در دور قبل همین بود. مستندات lightningd گزینه offline را این‌طور شرح می‌دهند: به هیچ پورتی bind نمی‌شود، به هیچ peer دوباره وصل نمی‌شود و گزینه‌های addr و bind-addr را بی‌اثر می‌کند. به نوشته Blockstream دیمن روشن می‌ماند تا زنجیره را بخواند و تقلب را تشخیص دهد؛ یعنی تا بازگشت به حالت عادی، نود مسیریابی و پرداخت ندارد. پس از به‌روزرسانی، گزینه را بردارید:

# cannot upgrade yet? do not bind, do not reconnect to peers
lightningd --offline

۴. قابلیت‌های آزمایشی را بازبینی کنید. پروژه در اطلاعیه امنیتی ۲۴ شهریور نام هیچ گزینه‌ای را نبرد و فقط خواست قابلیت‌های آزمایشی خاموش شوند. در مستندات 26.06.8، برای کانال گزینه‌های experimental-dual-fund و experimental-splicing (دومی از v26.04 منسوخ) آمده‌اند؛ نام سومی که برخی رسانه‌ها گزارش کردند (experimental-peer-storage) در این مستندات نیست.

وصله ده روز پیش از هشدار آماده بود

یادداشت انتشار 26.06.8 در GitHub این نسخه را «مجموعه‌ای از رفع باگ، همراه با رفع آسیب‌پذیری‌هایی که منابع متعددی مسئولانه گزارش کرده‌اند» توصیف می‌کند و به‌شدت به‌روزرسانی را توصیه می‌کند. دو نکته را هم روشن می‌کند: دوره انتشار تأخیری (embargo) ندارد، اما پروژه شماری از تست‌ها را موقتاً منتشر نکرده تا شناسایی و مهندسی معکوس آسیب‌پذیری‌های پایه سخت‌تر شود.

هیچ شناسه CVE در یادداشت نیامده و تا ۱۳ مهر ۱۴۰۵ صفحه security advisories مخزن هم خالی است؛ تنها سند عمومی ماجرا همین یادداشت و CHANGELOG است.

چه چیزی در 26.06.8 درست شده است

بر پایه CHANGELOG همان تگ:

  • کرش‌هایی که peer راه می‌اندازد: باز کردن کانال با funding_satoshis بزرگ‌تر از کل عرضه بیت‌کوین، استفاده دوباره از شناسه یک HTLC حل‌شده، و تکرار همان funding outpoint با channel_id تکراری.
  • کرش در سمت فرستنده: sendpay با مسیر بزرگ‌تر از بسته onion حالا تمیز شکست می‌خورد، نه با کرش lightningd.
  • مصرف حافظه از رابط REST: یک درخواست YAML بدون احراز هویت با anchor و alias می‌توانست حافظه را تمام کند و پلاگین clnrest را بخواباند؛ XML تودرتوی عمیق هم رد می‌شود.
  • پول در بستن کانال: بستن یک‌طرفه پس از قفل‌شدن یک splice می‌توانست یک commitment باطل را پخش کند و دارایی کانال را به مکانیسم جریمه (penalty) بدهد. سه رفع دیگر نمی‌گذارند بستن توافقی به‌خاطر گردکردن ساتوشی یا بازه کارمزد، به پخش commitment بیفتد.
  • تطبیق HTLC روی زنجیره: یک HTLC حذف‌شده (trimmed) با همان payment hash و cltv می‌توانست در onchaind با HTLC زنده اشتباه شود.
  • مجوزدهی rune: makesecret دیگر راز rune‌های نود را مشتق نمی‌کند و rune با unique_id بزرگ‌تر از حد فهرست سیاه رد می‌شود، نه اینکه ابطالش ناممکن بماند.

کنار این‌ها چند رفع در dual-funding و splicing و ارتقای libwally به v1.5.6 هم آمده است. یادداشت انتشار (نه CHANGELOG) می‌افزاید dual funding همچنان آزمایشی است و نودهای بیلد master نمی‌توانند به 26.06.x برگردند؛ اسکیمای دیتابیس جلوتر است.

خط زمانی رخدادها

تاریخ رویداد
۶ شهریور (۲۸ اوت) انتشار 26.06.7 با embargo دوهفته‌ای؛ یادداشتش می‌گوید مدل‌های هوش مصنوعیِ توانمندتر حجم و سرعت گزارش‌های امنیتی را بالا برده‌اند.
۲۴ شهریور (۱۵ سپتامبر) اطلاعیه امنیتی پروژه: مشکلی احتمالی در قابلیت‌های آزمایشی می‌تواند دارایی کاربران را درگیر کند؛ درخواست خاموش‌کردن فوری آن‌ها.
۳۱ شهریور (۲۲ سپتامبر) انتشار 26.06.8، بدون embargo و با تست‌های نگه‌داشته‌شده.
۱۰ مهر (۲ اکتبر) هشدار پروژه درباره حمله به نودهای 26.06.7 و قدیم‌تر.

آنچه Core Lightning نگفته است

پروژه نگفته کدام آسیب‌پذیری در حال سوءاستفاده است، مسیر حمله را منتشر نکرده، از دست رفتن دارایی را تأیید نکرده و تعداد نودهای درگیر را نگفته است. هر عدد یا سناریویی بیرون از این چارچوب، گمانه‌زنی است.

برای سرور نود امن‌سازی سرور Ubuntu، برای نگه‌داری دارایی کیف پول سخت‌افزاری یا نرم‌افزاری و بلاکچین چیست؟ را بخوانید.

این مطلب گزارش فنی و امنیتی است، نه توصیه سرمایه‌گذاری؛ تصمیم عملیاتی درباره نود و دارایی‌تان با خودتان است.

دیدگاه‌ها

۰/۲٬۰۰۰

دیدگاه‌ها پس از بررسی تحریریه منتشر می‌شوند. توهین، تبلیغ و لینک‌های بی‌ربط حذف می‌شوند؛ نقد فنی و مستند همیشه خوش‌آمد است.

$ comments --count۰

هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.

مطالب مرتبط