Core Lightning تؤكد ثغرات أمنية وتدعو إلى التحديث فور صدوره

ملخص سوق AI
أكدت Core Lightning وجود عدة ثغرات أمنية حقيقية وحثّت مشغّلي العُقد على تطبيق إصدار أمني قادم، مع التوصية بتفعيل وضع "غير متصل" مؤقتًا لإيقاف التوجيه مع الحفاظ على المراقبة على السلسلة. يرفع هذا التنبيه مخاطر التشغيل لتدفقات مدفوعات Lightning وقد يقلّل من سيولة التوجيه والنشاط إلى حين نشر التصحيحات. لم يتم الإفصاح عن أي استغلالات أو الإبلاغ عنها حتى الآن، لكن حالة عدم اليقين بشأن النطاق والحدة قد تضغط على الثقة قصيرة الأجل في بنية Lightning التحتية.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+2.77%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
أعلنت Core Lightning عن تأكدها من وجود عدة ثغرات أمنية في تطبيقها لشبكة Lightning Network، ودعت مشغلي العُقد إلى تثبيت تحديث أمني قيد الإصدار فور إتاحته. كإجراء مؤقت، أوصت للمشغلين غير القادرين على التحديث فورًا بتشغيل العقد بخيار \u0022offline\u0022 لتعطيل الاتصالات وتوجيه المدفوعات، مع إبقاء الخدمة تتابع سلسلة كتل بيتكوين. وذكرت الشركة أن فريق التطوير كان يراجع دفعة كبيرة من تقارير CVE المُولّدة بالذكاء الاصطناعي، ليتبين أن عددًا منها يشير إلى ثغرات فعلية تتطلب إصلاحات. ولتجنب الكشف عن تفاصيل تقنية قد تُستغل، طلب الفريق من المشغلين إعطاء الأولوية لتثبيت الإصدار الأمني عند صدوره. وفي هذه الأثناء، يتيح تشغيل العقد بخيار \u0022offline\u0022 فصلها عن الأقران وحجب مدفوعات Lightning الواردة والصادرة وتلك التي تمر عبر العقدة. وأوضحت Core Lightning لاحقًا أن \u0022offline\u0022 إجراء حماية مؤقت لحين تجهيز التصحيحات، وأن الإجراء الأساسي يجب أن يكون الترقية إلى الإصدار المُصحح فور توفره. لماذا \u0022offline\u0022 بدلًا من إيقاف العقدة بالكامل؟ تشغيل \u0022daemon\u0022 الخاص بـ Core Lightning في وضع \u0022offline\u0022 يبقيه نشطًا لمواصلة متابعة سلسلة كتل بيتكوين والاستجابة في حال قام طرف مقابل بإغلاق قسري لقناة \u0022forceclose\u0022. أما إيقاف العقدة بالكامل فيعني عدم مراقبة السلسلة؛ وإذا نشر شريك القناة معاملات على بيتكوين أثناء توقف عقدتك، فقد يفوتك الحدث وتفقد القدرة على الرد. لهذا توصي Core Lightning بإبقاء \u0022daemon\u0022 يعمل في وضع \u0022offline\u0022 بدلًا من إيقافه تمامًا. بعد تثبيت النسخة المُصححة، يجب إزالة خيار \u0022offline\u0022؛ إذ إن تركه مفعّلًا بعد التحديث سيُبقي العقدة مفصولة ويمنع نشاط Lightning المعتاد. ما الذي لا يزال غير معروف؟ لم تنشر Core Lightning تفاصيل تقنية حول الثغرات المؤكدة: لا توجد مُعرّفات CVE عامة، ولا تقييمات للخطورة، ولا توضيح للمكونات أو الإصدارات المتأثرة، ولا أدلة علنية على استغلال الثغرات فعليًا. وبناءً عليه، سيعتمد المشغلون على الإرشادات المرفقة بالإصدار الأمني المرتقب لمعرفة ما إذا كانت تثبيتاتهم متأثرة. سياق ومقارنات أشارت Core Lightning إلى أن هذه المشكلات تختلف عن ثغرات حجب الخدمة التي كُشف عنها في وقت سابق من هذا العام، والتي كانت تتعلق باستنزاف الذاكرة في connectd (إدارة الأقران) وgossipd (معالجة \u0022gossip\u0022 الشبكة). كانت تلك الثغرات تتيح لأقران عن بُعد التسبب في استخدام غير محدود للذاكرة، وتم تصحيحها قبل هذا التحذير. وأشار التقرير إلى أن التحديثات الأمنية التي تتطلب تحركًا من المشغلين ليست أمرًا جديدًا في برمجيات بيتكوين، مستشهدًا بإصلاحات بارزة حديثًا في Bitcoin Core، بما في ذلك CVE202452911، وهو خلل في التحقق من الكتل تم إصلاحه في Bitcoin Core 29.0. كما ذُكرت حوادث سابقة لعملاء Lightning آخرين، مثل مشكلة تسرب الذاكرة في LND 0.16.3 منتصف 2023، وأبحاث هجوم \u0022replacementcycling\u0022 التي ظهرت لاحقًا في العام نفسه. وقالت Core Lightning إن عددًا من بلاغات CVE المُولّدة بالذكاء الاصطناعي كانت صحيحة، لكنها امتنعت عن نشر مسارات الاستغلال أو الدوال المتأثرة أو خطوات إعادة الإنتاج إلى حين اكتمال الإصلاحات. خطوات عملية لمشغلي العُقد 1) ترقب إصدار Core Lightning الأمني وثبّته فور توفره. 2) إذا تعذر التحديث مباشرة، أعد تشغيل Core Lightning مع خيار \u0022offline\u0022 لمنع اتصالات الأقران وتوجيه المدفوعات مع الإبقاء على مراقبة سلسلة الكتل. 3) تجنب إيقاف \u0022daemon\u0022 بالكامل ما لم تكن مدركًا لمخاطر تفويت معاملات \u0022forceclose\u0022. 4) بعد تطبيق التحديث، أزل خيار \u0022offline\u0022 قبل إعادة التشغيل حتى تتمكن عقدتك من إعادة الاتصال واستئناف المدفوعات والتوجيه بشكل طبيعي. وبحسب ما كشفته Core Lightning حتى الآن، لم تُسجل خسائر أو هجمات ناجحة مرتبطة بالمشكلات الجديدة. مع ذلك، طُلب من المشغلين التعامل مع التحذير على أنه عاجل: الالتزام بإرشادات الترقية عند نشر التصحيح، واستخدام \u0022offline\u0022 كحل مؤقت فقط.