افشای آسیبپذیریهای بحرانی در نرمافزار Core Lightning (یکی از پیادهسازیهای اصلی لایه دوم شبکه بیتکوین) و حملات فعال در سطح شبکه، بار دیگر اهمیت پایداری و امنیت زیرساختهای مالی مبتنی بر بلاکچین را در صدر توجه کارشناسان امنیت شبکه و فعالان اقتصاد دیجیتال قرار داد. تیم توسعهدهنده Core Lightning با انتشار یک بهروزرسانی اضطراری از تمام اپراتورهای نود خواستهاند جهت جلوگیری از توقف سرویس و از دست رفتن سرمایه، بلافاصله سیستمهای خود را به نسخههای ایمن ارتقا دهند.
ابعاد فنی و معماری آسیبپذیری در پیادهسازی Core Lightning
شبکه لایتنینگ (Lightning Network) به عنوان پروتکل لایه دوم بیتکوین، کانالهای پرداخت سریع و کمهزینهای را بدون نیاز به ثبت تمامی تراکنشها بر روی زنجیره اصلی (On-chain) فراهم میکند. نرمافزار Core Lightning که توسط نهادهای توسعهدهنده برجسته نگهداری میشود، یکی از موتورهای اصلی پردازش این کانالهاست. طبق گزارشهای منتشره، پس از دریافت مستنداتی مبتنی بر وجود نقص فنی در قابلیتهای آزمایشی (Experimental Features) نرمافزار در تاریخ ۲۵ شهریور ۱۴۰۵ (۱۶ سپتامبر)، مشخص شد که مهاجمان امکان سوءاستفاده از نقاط ضعف در مدیریت کانالها و رابطهای برنامهنویسی را پیدا کردهاند.
آسیبپذیریهای شناساییشده طیف وسیعی از حملات را پوشش میدهند؛ از جمله ایجاد اختلال در فرایند بستن کانالها که میتواند منجر به جریمه ناخواسته (Unintended Penalty) و مصادره هوشمند داراییها شود. علاوه بر این، وجود باگ در رابط متداول REST باعث میشد مهاجمان با ارسال درخواستهای مکرر و غیرمجاز، حافظه رم سرور را سرریز کرده و منجر به حملات عدم پذیرش سرویس (DoS) شوند. بررسیها نشان میدهد آسیبپذیریها توسط تیم «Bitcoin Red Team» و ۱۲ پژوهشگر مستقل امنیت سایبری ثبت و کدهای اصلاحی اولیه آماده گردید.
پاسخ اضطراری توسعهدهندگان و نقش هوش مصنوعی در کشف باگها
تیم توسعهدهنده Core Lightning به منظور جلوگیری از فرایند مهندسی معکوس (Reverse Engineering) توسط هکرهای کلاه سیاه، برخی جزئیات آزمونهای امنیتی و نحوه اکسپلویت آسیبپذیریها را از دید عموم مخفی نگه داشته است. ارائهدهندگان این نرمافزار پیش از این نیز در مرداد ۱۴۰۵ (آگوست) با ارزیابی حجم سنگینی از گزارشهای امنیتی – که بخش عمدهای از آنها توسط ابزارهای تحلیل کد مبتنی بر هوش مصنوعی تولید شده بود – نسخه ۲۴.۰۸.۱ (یا ۲۴.۰۵.۲ در برخی شاخهها) را منتشر کرده بودند و اکنون نسخه ۲۴.۰۸.۲ (یا ۲۶.۰۶.۸ مطابق دستهبندی شاخههای متناظر) را برای انسداد کامل روزنههای امنیتی معرفی کردهاند.
- حمله به حافظه REST API: ارسال ترافیک مصنوعی برای سرریز حافظه و از کار انداختن فرآیند Background نود.
- اختلال در لایه جابهجایی پیام (Message Routing): هدف قرار دادن نودهای فرستنده و ایجاد خرابی (Crash) در پایگاهداده محلی نود.
- ریسک مالی در کانالهای یکپارچه: خطای منطقی در محاسبات حالت کانال هنگام بروز بستر ناپایدار که خسارت مالی به بار میآورد.
اهمیت بهروزرسانی برای اپراتورهای ایرانی و زیرساختهای پرداختی
با گسترش استفاده از لایه دوم بیتکوین در فرآیندهای مالی بینالمللی و زیرساختهای پرداخت فرامرزی کسبوکارهای دیجیتال، نگهداری ایمن نودهای لایتنینگ به یک الزام عملیاتی تبدیل شده است. اپراتورهای شبکه در ایران که نودهای خود را روی سرورهای مجازی (VPS) یا زیرساختهای ابری میزبانی میکنند، در صورت عدم بهروزرسانی سریع، با خطرات جدی نظیر مسدود شدن کانالها، اختلال در Routing و از دست رفتن داراییهای موجود در کانال مواجه خواهند شد.
کارشناسان زیرساخت تاکید میکنند که جداسازی محیطهای تست (Experimental) از محیط عملیاتی (Production) و اعمال محدودیت بر روی دسترسی به مخزن رسمی Core Lightning از گامهای حیاتی برای حفظ امنیت پایدار شبکه است.
مشخصات فنی بهروزرسانی اضطراری Core Lightning
- نام پروتکل / نرمافزار: Core Lightning (CLN)
- نسخه اصلاحشده: v24.08.2 / v26.06.8
- تاریخ کشف اولیه آسیبپذیری: ۲۵ شهریور ۱۴۰۵ (۱۶ سپتامبر)
- نوع آسیبپذیری: DoS از طریق REST API، خرابی نودهای فرستنده، اختلال در جریمه بستن کانال
- کاشفان اصلی: Bitcoin Red Team و پژوهشگران مستقل امنیتی
- اقدام فوری الزامی: ارتقای نسخه بنری نود و بستن دسترسیهای غیرضروری API