اخبار

هشدار امنیتی Core Lightning؛ اپراتورها در صورت به‌روزرسانی نکردن نودها را آفلاین کنند

تیم توسعه Core Lightning (CLN)، از پیاده‌سازی‌های اصلی شبکه لایتنینگ بیت‌کوین، پس از دریافت چندین گزارش آسیب‌پذیری تولیدشده با کمک هوش مصنوعی از اپراتورهای نود خواسته است نسخه‌های اصلاح‌شده را به‌سرعت نصب کنند و در صورت به‌روزرسانی نکردن، نود خود را موقتا آفلاین کنند. جزئیات فنی این آسیب‌پذیری‌ها فعلا تحت امبارگو است.

به گزارش پیوست، Core Lightning در ۲۲ مرداد (۱۳ اوت) اعلام کرد طی ۱۰ روز پیش از آن تعدادی گزارش درباره آسیب‌پذیری‌های احتمالی دریافت کرده که با کمک هوش مصنوعی تولید شده‌اند. تیم CLN در پیام خود از عبارت «AI-generated CVE reports» استفاده کرده است. CVE، مخفف Common Vulnerabilities and Exposures، نظام استاندارد نام‌گذاری و ردیابی آسیب‌پذیری‌های عمومی نرم‌افزار است. دریافت گزارش در قالب CVE لزوما به این معنا نیست که برای هر مورد در همان زمان شناسه رسمی CVE صادر شده باشد.
توسعه‌دهندگان اعلام کردند همراه با مشارکت‌کنندگان متن‌باز در حال اعتبارسنجی گزارش‌ها، تعیین اولویت و آماده‌سازی اصلاحات هستند. برنامه اولیه انتشار یک نسخه نقطه‌ای طی چند روز بود، اما این برنامه در اول شهریور (۲۳ اوت) تغییر کرد.
براساس پیامی که در کانال دیسکورد Core Lightning منتشر شده و اصالت آن از سوی یکی از نگه‌دارندگان پروژه تأیید شده است، تیم CLN تصمیم گرفت باینری‌هایی حاوی اصلاح «بسیاری از آسیب‌پذیری‌های گزارش‌شده» منتشر کند، اما جزئیات کامل تغییرات و کد مربوط به این اصلاحات را برای دو هفته عمومی نکند. باینری در اینجا به نسخه اجرایی آماده نصب نرم‌افزار گفته می‌شود. تیم همچنین اعلام کرده این فایل‌ها با امضاهای اعضای پروژه عرضه می‌شوند تا اپراتورها بتوانند اصالت آنها را بررسی کنند.
توسعه‌دهندگان در همین پیام «قویاً» به اپراتورها توصیه کرده‌اند در دوره امبارگو نسخه اصلاح‌شده را نصب کنند. توصیه برای کسانی که به هر دلیل به‌روزرسانی نمی‌کنند، اجرای نود با گزینه آفلاین است. در این حالت Core Lightning روی پورت‌های شبکه گوش نمی‌دهد و اتصال خود را با نودهای دیگر برقرار نمی‌کند؛ در عمل نود تا زمان به‌روزرسانی از شبکه لایتنینگ کنار گذاشته می‌شود. تیم CLN همچنین گفته نسخه‌های قدیمی‌تر، از جمله 26.04، با توجه به «ریسک‌های شناخته‌شده» دیگر پشتیبانی نخواهند شد.
جزئیات فنی و شدت دقیق آسیب‌پذیری‌ها هنوز منتشر نشده است. فعلا مشخص نیست برای کدام موارد شناسه رسمی CVE صادر خواهد شد یا هر آسیب‌پذیری چه امتیازی در CVSS خواهد گرفت. CVSS یا Common Vulnerability Scoring System معیار رایج سنجش شدت آسیب‌پذیری‌هاست که معمولا نمره‌ای از صفر تا ۱۰ به هر مورد می‌دهد؛ هرچه امتیاز بالاتر باشد، خطر بالقوه آسیب‌پذیری بیشتر ارزیابی می‌شود. Core Lightning تاکنون بخش‌های آسیب‌پذیر نرم‌افزار، شرایط لازم برای سوءاستفاده و پیامد احتمالی هر مورد را عمومی نکرده است.
تا زمان تنظیم این خبر، گزارش عمومی تأییدشده‌ای از سوءاستفاده عملی از این آسیب‌پذیری‌ها یا از دست رفتن وجوه در نتیجه آنها منتشر نشده است. این هشدار نیز مشخصاً به نرم‌افزار Core Lightning مربوط است و در شرایط فعلی نمی‌توان آن را به خود پروتکل Lightning Network یا پیاده‌سازی‌های دیگری مانند LND، Eclair و LDK تعمیم داد.
صفحه عمومی انتشار نسخه‌ها (Releases) در مخزن Core Lightning در گیت‌هاب تا ۵ شهریور (۲۷ اوت) همچنان نسخه v26.06.6 را به‌عنوان آخرین نسخه عمومی نشان می‌دهد. این نسخه ۳۱ تیر (۲۲ ژوئیه) منتشر شده و تاریخ درج‌شده در فهرست تغییرات (changelog) آن ۲۹ تیر (۲۰ ژوئیه) است. بنابراین نسخه عمومی موجود پیش از موج گزارش‌های امنیتی مرداد منتشر شده و نسخه اصلاح‌شده‌ای که تیم در پیام ۲۳ اوت از آن سخن گفته، هنوز در کانال عمومی Releases گیت‌هاب دیده نمی‌شود.
نقش هوش مصنوعی یکی از جنبه‌های قابل توجه این رخداد است. Core Lightning صراحتا گفته گزارش‌های اولیه با کمک هوش مصنوعی تولید شده‌اند، اما منبع دقیق آنها را اعلام نکرده است. در هفته‌های اخیر استفاده از مدل‌های هوش مصنوعی برای ممیزی کد پروژه‌های بیت‌کوینی افزایش یافته، با این حال در مورد CLN هنوز نمی‌توان گزارش‌های فعلی را با قطعیت به Bitcoin Red Team یا گروه مشخص دیگری نسبت داد.


منبع

نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا