Core Lightning ยืนยันพบช่องโหว่ความปลอดภัยหลายรายการ แนะอัปเกรดทันทีเมื่อแพตช์ออก

สรุปภาพรวมตลาดด้วย AI
Core Lightning ยืนยันว่ามีช่องโหว่ด้านความปลอดภัยจริงหลายรายการ และเรียกร้องให้ผู้ให้บริการโหนดติดตั้งอัปเดตความปลอดภัยที่กำลังจะออก โดยแนะนำให้เปิดโหมด "ออฟไลน์" ชั่วคราวเพื่อหยุดการทำงานการกำหนดเส้นทาง (routing) ขณะเดียวกันยังคงเฝ้าติดตามธุรกรรมบนเชน (on-chain) ต่อไป คำแนะนำดังกล่าวเพิ่มความเสี่ยงด้านการปฏิบัติการต่อกระแสการชำระเงินผ่าน Lightning และอาจทำให้สภาพคล่องและกิจกรรมการกำหนดเส้นทางลดลงจนกว่าจะมีการติดตั้งแพตช์ ยังไม่มีการเปิดเผยหรือรายงานการโจมตีโดยใช้ช่องโหว่ แต่ความไม่แน่นอนเกี่ยวกับขอบเขตและความรุนแรงอาจกดดันความเชื่อมั่นระยะสั้นต่อโครงสร้างพื้นฐานของ Lightning
ระดับผลกระทบ
● ปานกลาง
สินทรัพย์ที่ได้รับผลกระทบ
BTC/USDT+2.86%
ข้อมูลเชิงลึกจาก AI · BTC/USDTข้อมูลเชิงลึกจาก AI
▼ ขาลง
เทรดตอนนี้
⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวัง
Core Lightning ยืนยันพบช่องโหว่ความปลอดภัยหลายรายการในซอฟต์แวร์ Lightning Network ของโครงการ และขอให้ผู้ดูแลโหนดเตรียมติดตั้งอัปเดตความปลอดภัยที่กำลังจะปล่อยทันทีที่พร้อมใช้งาน ระหว่างรอแพตช์ โครงการแนะนำให้ผู้ที่ยังอัปเกรดไม่ได้เปิดใช้งานโหมด \u0022offline\u0022 เพื่อระงับการเชื่อมต่อกับเพื่อนร่วมเครือข่ายและหยุดการรับ-ส่ง รวมถึงการเราต์การชำระเงินผ่าน Lightning ขณะเดียวกันยังคงให้ดีมอนทำหน้าที่ติดตามบล็อกเชน Bitcoin ต่อไป สาเหตุที่พบปัญหา ทีมพัฒนาระบุว่าขณะคัดกรองรายงาน CVE จำนวนมากที่สร้างด้วย AI พบหลายรายการที่เป็นช่องโหว่จริงและต้องแก้ไข จึงเลือกสื่อสารให้ผู้ปฏิบัติการโหนดเร่งเตรียมอัปเดตโดยไม่เปิดเผยรายละเอียดทางเทคนิคของช่องโหว่ในเวลานี้ โครงการย้ำภายหลังว่า \u0022offline\u0022 เป็นมาตรการป้องกันชั่วคราวระหว่างเตรียมแพตช์ และเมื่อมีรุ่นแก้ไขแล้ว การอัปเกรดคือสิ่งที่ควรทำเป็นอันดับแรก ทำไมต้องใช้ \u0022offline\u0022 แทนการปิดโหนดทั้งหมด การทำงานแบบ \u0022offline\u0022 ทำให้ดีมอนของ Core Lightning ยังทำงานอยู่เพื่อเฝ้าติดตามบล็อกเชน Bitcoin และตอบสนองได้หากคู่สัญญาทำการ force-close ช่องทาง แต่หากปิดโหนดสนิทจะไม่สามารถเฝ้าดูเชนได้ และอาจพลาดเหตุการณ์ที่คู่สัญญาเผยแพร่ธุรกรรมลง Bitcoin ในช่วงที่โหนดออฟไลน์ ส่งผลให้สูญเสียโอกาสในการตอบสนองตามกลไกของช่องทางได้ ด้วยเหตุนี้ Core Lightning จึงแนะนำให้คงดีมอนไว้ในโหมด \u0022offline\u0022 แทนการหยุดการทำงานทั้งหมด เมื่ออัปเดตเป็นเวอร์ชันที่แก้ไขแล้ว ผู้ปฏิบัติการต้องนำตัวเลือก \u0022offline\u0022 ออก หากยังเปิดไว้หลังอัปเกรด โหนดจะยังถูกตัดการเชื่อมต่อและไม่สามารถทำธุรกรรมหรือเราต์การชำระเงินผ่าน Lightning ได้ตามปกติ สิ่งที่ยังไม่เปิดเผย Core Lightning ยังไม่เผยรายละเอียดทางเทคนิคของช่องโหว่ที่ยืนยันแล้ว ได้แก่ ไม่มีรหัส CVE ต่อสาธารณะ ไม่มีการให้ระดับความรุนแรง ไม่ระบุคอมโพเนนต์หรือเวอร์ชันที่ได้รับผลกระทบ และยังไม่มีหลักฐานสาธารณะว่าช่องโหว่ถูกโจมตีจริง ผู้ดูแลโหนดจึงต้องอาศัยคำแนะนำที่มากับรุ่นอัปเดตความปลอดภัยที่จะประกาศ เพื่อประเมินว่าระบบของตนได้รับผลกระทบหรือไม่ บริบทและกรณีที่ผ่านมา โครงการระบุว่าช่องโหว่ชุดใหม่นี้แตกต่างจากปัญหา denial-of-service ที่เปิดเผยเมื่อต้นปี ซึ่งเกี่ยวข้องกับการใช้หน่วยความจำไม่จำกัดใน connectd (การจัดการเพียร์) และ gossipd (การประมวลผลข้อมูลกอสซิปของเครือข่าย) โดยกรณีเดิมเปิดช่องให้เพียร์ระยะไกลกระตุ้นการใช้หน่วยความจำจนหมดและถูกแพตช์ไปก่อนหน้านี้แล้ว การออกอัปเดตความปลอดภัยที่ต้องให้ผู้ปฏิบัติการลงมือทำไม่ใช่เรื่องใหม่ในซอฟต์แวร์ตระกูล Bitcoin รายงานยังยกตัวอย่างการแก้ไขสำคัญล่าสุดใน Bitcoin Core รวมถึง CVE202452911 ซึ่งเป็นบั๊กในการตรวจสอบบล็อกที่แก้ใน Bitcoin Core 29.0 รวมถึงเหตุการณ์ในไคลเอนต์ Lightning รายอื่น เช่น ปัญหา memory leak ของ LND เวอร์ชัน 0.16.3 ช่วงกลางปี 2023 และงานวิจัยการโจมตีแบบ replacement-cycling ที่ถูกเผยแพร่ปลายปีเดียวกัน Core Lightning ระบุว่ามีรายงาน CVE ที่สร้างด้วย AI หลายรายการซึ่งเป็นจริง แต่ยังไม่เผยเส้นทางการโจมตี ฟังก์ชันที่ได้รับผลกระทบ หรือขั้นตอนการทำซ้ำระหว่างที่ทีมพัฒนากำลังดำเนินการแก้ไข แนวทางปฏิบัติสำหรับผู้ดูแลโหนด 1) ติดตามประกาศรุ่นอัปเดตความปลอดภัยของ Core Lightning และติดตั้งทันทีที่ปล่อยใช้งาน 2) หากยังอัปเกรดไม่ได้ ให้รีสตาร์ต Core Lightning พร้อมตัวเลือก \u0022offline\u0022 เพื่อหยุดการเชื่อมต่อและการเราต์การชำระเงิน ขณะยังคงการเฝ้าดูบล็อกเชน 3) หลีกเลี่ยงการหยุดดีมอนทั้งหมด เว้นแต่เข้าใจความเสี่ยงจากการอาจพลาดธุรกรรม force-close ของช่องทาง 4) หลังอัปเดตแพตช์แล้ว ให้เอา \u0022offline\u0022 ออกก่อนรีสตาร์ต เพื่อให้โหนดกลับมาเชื่อมต่อและทำธุรกรรม/เราต์ได้ตามปกติ จากข้อมูลที่ Core Lightning เปิดเผยจนถึงตอนนี้ ยังไม่มีรายงานความเสียหายหรือการโจมตีที่สำเร็จที่เชื่อมโยงกับช่องโหว่ชุดใหม่ โครงการขอให้ผู้ปฏิบัติการปฏิบัติตามคำแนะนำอย่างเร่งด่วน โดยใช้ \u0022offline\u0022 เป็นเพียงมาตรการชั่วคราว และให้อัปเกรดเป็นรุ่นที่แก้ไขทันทีเมื่อแพตช์ถูกเผยแพร่