Core Lightning xác nhận có lỗ hổng bảo mật, kêu gọi nâng cấp ngay khi bản vá phát hành
Tóm tắt thị trường bằng AI
Core Lightning đã xác nhận nhiều lỗ hổng bảo mật thực tế và kêu gọi các nhà vận hành node áp dụng một bản phát hành bảo mật sắp tới, đồng thời khuyến nghị tạm thời chuyển sang chế độ "offline" để dừng định tuyến trong khi vẫn duy trì giám sát on-chain. Khuyến cáo này làm gia tăng rủi ro vận hành đối với các luồng thanh toán Lightning và có thể làm giảm thanh khoản cũng như hoạt động định tuyến cho đến khi các bản vá được triển khai. Chưa có khai thác nào được tiết lộ hoặc được báo cáo, nhưng sự không chắc chắn về phạm vi và mức độ nghiêm trọng có thể ảnh hưởng đến niềm tin ngắn hạn vào hạ tầng Lightning.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+2.77%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Core Lightning xác nhận có nhiều lỗ hổng bảo mật trong phần triển khai Lightning Network và kêu gọi các nhà vận hành node cài đặt bản cập nhật an ninh ngay khi được phát hành. Trong thời gian chờ bản vá, dự án khuyến nghị những ai chưa thể nâng cấp ngay nên chạy node ở chế độ "offline" để ngắt kết nối và dừng định tuyến thanh toán, trong khi tiến trình (daemon) vẫn tiếp tục theo dõi blockchain Bitcoin.
Diễn biến chính
Nhóm phát triển cho biết trong quá trình sàng lọc một lượng lớn báo cáo CVE do AI tạo ra, họ phát hiện một số báo cáo phản ánh lỗ hổng thực và cần được khắc phục. Dự án không công bố chi tiết kỹ thuật, thay vào đó yêu cầu nhà vận hành ưu tiên cài bản phát hành bảo mật ngay khi có. Trước mắt, có thể khởi chạy node với tùy chọn "offline" để tách khỏi các peer và chặn thanh toán Lightning vào, ra cũng như các khoản được định tuyến qua node.
Core Lightning nhấn mạnh "offline" chỉ là biện pháp phòng vệ tạm thời trong lúc chuẩn bị bản vá; khi bản phát hành đã sửa lỗi được công bố, nâng cấp lên phiên bản đó mới là hành động quan trọng nhất.
Vì sao dùng "offline" thay vì tắt hẳn node
Chạy ở chế độ "offline" giúp daemon của Core Lightning vẫn hoạt động để tiếp tục bám sát blockchain Bitcoin và phản ứng nếu đối tác kênh thực hiện forceclose. Nếu tắt hoàn toàn node, phần mềm sẽ không thể giám sát chuỗi; trong trường hợp đối tác kênh phát giao dịch lên Bitcoin khi node của bạn đang dừng, bạn có thể bỏ lỡ sự kiện và mất khả năng phản hồi kịp thời. Vì vậy, Core Lightning khuyến cáo giữ daemon chạy ở chế độ "offline" thay vì tắt hẳn.
Sau khi cài phiên bản đã vá, nhà vận hành cần bỏ tùy chọn "offline"; nếu để nguyên sau nâng cấp, node sẽ vẫn bị cô lập và không thể hoạt động Lightning bình thường.
Những thông tin chưa được công bố
Core Lightning chưa phát hành chi tiết kỹ thuật về các lỗ hổng đã xác nhận: chưa có mã CVE công khai, chưa có mức độ nghiêm trọng, chưa nêu thành phần hay phiên bản bị ảnh hưởng, cũng chưa có bằng chứng công khai cho thấy lỗ hổng đã bị khai thác ngoài thực tế. Do đó, nhà vận hành cần dựa vào hướng dẫn đi kèm bản phát hành bảo mật sắp tới để xác định hệ thống của mình có bị ảnh hưởng hay không.
Bối cảnh và tiền lệ
Các vấn đề mới được xác nhận lần này khác với các lỗ hổng từ chối dịch vụ (DoS) được công bố trước đó trong năm, liên quan đến tình trạng cạn kiệt bộ nhớ ở connectd (xử lý kết nối peer) và gossipd (xử lý gossip mạng). Những lỗi trước đó cho phép peer từ xa kích hoạt việc sử dụng bộ nhớ không giới hạn và đã được vá trước cảnh báo hiện tại.
Các bản cập nhật bảo mật buộc nhà vận hành hành động không phải là chuyện hiếm trong hệ sinh thái phần mềm Bitcoin. Bài viết dẫn các bản sửa lỗi đáng chú ý gần đây của Bitcoin Core, trong đó có CVE202452911, một lỗi xác thực khối được sửa trong Bitcoin Core 29.0. Ngoài ra còn có các sự cố phía client Lightning khác như vấn đề rò rỉ bộ nhớ của LND 0.16.3 vào giữa năm 2023 và nghiên cứu về tấn công replacementcycling được công bố vào cuối năm đó.
Core Lightning cho biết một số báo cáo CVE do AI tạo ra là hợp lệ, nhưng chưa công bố đường khai thác, hàm bị ảnh hưởng hay các bước tái hiện trong lúc nhóm phát triển hoàn tất bản sửa.
Khuyến nghị thực hành cho nhà vận hành
1) Theo dõi bản phát hành bảo mật của Core Lightning và cài đặt ngay khi có.
2) Nếu chưa thể nâng cấp ngay, khởi động lại Core Lightning với tùy chọn "offline" để ngăn kết nối peer và định tuyến thanh toán, đồng thời vẫn duy trì giám sát blockchain.
3) Tránh tắt hoàn toàn daemon nếu bạn chưa nắm rõ rủi ro bỏ lỡ các giao dịch forceclose kênh.
4) Sau khi cập nhật, gỡ "offline" trước khi khởi động lại để node có thể kết nối lại và hoạt động thanh toán, định tuyến bình thường.
Theo thông tin Core Lightning công bố đến thời điểm này, chưa ghi nhận tổn thất hoặc cuộc tấn công thành công liên quan đến các vấn đề mới. Dự án đề nghị coi khuyến cáo là khẩn cấp: nâng cấp theo hướng dẫn khi bản vá được phát hành và chỉ dùng "offline" như biện pháp giảm thiểu tạm thời.