امنیت سایبری و شبکه

هشدار امنیتی در لایه دوم بیت‌کوین: تحلیل آسیب‌پذیری‌های بحرانی Core Lightning و الزامات پایداری زیرساخت پرداخت

افشای آسیب‌پذیری‌های بحرانی در نرم‌افزار Core Lightning (یکی از پیاده‌سازی‌های اصلی لایه دوم شبکه بیت‌کوین) و حملات فعال در سطح شبکه، بار دیگر اهمیت پایداری و امنیت زیرساخت‌های مالی مبتنی بر بلاکچین را در صدر توجه کارشناسان امنیت شبکه و فعالان اقتصاد دیجیتال قرار داد. تیم توسعه‌دهنده Core Lightning با انتشار یک به‌روزرسانی اضطراری از تمام اپراتورهای نود خواسته‌اند جهت جلوگیری از توقف سرویس و از دست رفتن سرمایه، بلافاصله سیستم‌های خود را به نسخه‌های ایمن ارتقا دهند.

ابعاد فنی و معماری آسیب‌پذیری در پیاده‌سازی Core Lightning

شبکه لایتنینگ (Lightning Network) به عنوان پروتکل لایه دوم بیت‌کوین، کانال‌های پرداخت سریع و کم‌هزینه‌ای را بدون نیاز به ثبت تمامی تراکنش‌ها بر روی زنجیره اصلی (On-chain) فراهم می‌کند. نرم‌افزار Core Lightning که توسط نهادهای توسعه‌دهنده برجسته نگهداری می‌شود، یکی از موتورهای اصلی پردازش این کانال‌هاست. طبق گزارش‌های منتشره، پس از دریافت مستنداتی مبتنی بر وجود نقص فنی در قابلیت‌های آزمایشی (Experimental Features) نرم‌افزار در تاریخ ۲۵ شهریور ۱۴۰۵ (۱۶ سپتامبر)، مشخص شد که مهاجمان امکان سوءاستفاده از نقاط ضعف در مدیریت کانال‌ها و رابط‌های برنامه‌نویسی را پیدا کرده‌اند.

آسیب‌پذیری‌های شناسایی‌شده طیف وسیعی از حملات را پوشش می‌دهند؛ از جمله ایجاد اختلال در فرایند بستن کانال‌ها که می‌تواند منجر به جریمه ناخواسته (Unintended Penalty) و مصادره هوشمند دارایی‌ها شود. علاوه بر این، وجود باگ در رابط متداول REST باعث می‌شد مهاجمان با ارسال درخواست‌های مکرر و غیرمجاز، حافظه رم سرور را سرریز کرده و منجر به حملات عدم پذیرش سرویس (DoS) شوند. بررسی‌ها نشان می‌دهد آسیب‌پذیری‌ها توسط تیم «Bitcoin Red Team» و ۱۲ پژوهشگر مستقل امنیت سایبری ثبت و کدهای اصلاحی اولیه آماده گردید.

پاسخ اضطراری توسعه‌دهندگان و نقش هوش مصنوعی در کشف باگ‌ها

تیم توسعه‌دهنده Core Lightning به منظور جلوگیری از فرایند مهندسی معکوس (Reverse Engineering) توسط هکرهای کلاه سیاه، برخی جزئیات آزمون‌های امنیتی و نحوه اکسپلویت آسیب‌پذیری‌ها را از دید عموم مخفی نگه داشته است. ارائه‌دهندگان این نرم‌افزار پیش از این نیز در مرداد ۱۴۰۵ (آگوست) با ارزیابی حجم سنگینی از گزارش‌های امنیتی – که بخش عمده‌ای از آن‌ها توسط ابزارهای تحلیل کد مبتنی بر هوش مصنوعی تولید شده بود – نسخه ۲۴.۰۸.۱ (یا ۲۴.۰۵.۲ در برخی شاخه‌ها) را منتشر کرده بودند و اکنون نسخه ۲۴.۰۸.۲ (یا ۲۶.۰۶.۸ مطابق دسته‌بندی شاخه‌های متناظر) را برای انسداد کامل روزنه‌های امنیتی معرفی کرده‌اند.

  • حمله به حافظه REST API: ارسال ترافیک مصنوعی برای سرریز حافظه و از کار انداختن فرآیند Background نود.
  • اختلال در لایه جابه‌جایی پیام (Message Routing): هدف قرار دادن نودهای فرستنده و ایجاد خرابی (Crash) در پایگاه‌داده محلی نود.
  • ریسک مالی در کانال‌های یکپارچه: خطای منطقی در محاسبات حالت کانال هنگام بروز بستر ناپایدار که خسارت مالی به بار می‌آورد.

اهمیت به‌روزرسانی برای اپراتورهای ایرانی و زیرساخت‌های پرداختی

با گسترش استفاده از لایه دوم بیت‌کوین در فرآیندهای مالی بین‌المللی و زیرساخت‌های پرداخت فرامرزی کسب‌وکارهای دیجیتال، نگهداری ایمن نودهای لایتنینگ به یک الزام عملیاتی تبدیل شده است. اپراتورهای شبکه در ایران که نودهای خود را روی سرورهای مجازی (VPS) یا زیرساخت‌های ابری میزبانی می‌کنند، در صورت عدم به‌روزرسانی سریع، با خطرات جدی نظیر مسدود شدن کانال‌ها، اختلال در Routing و از دست رفتن دارایی‌های موجود در کانال مواجه خواهند شد.

کارشناسان زیرساخت تاکید می‌کنند که جداسازی محیط‌های تست (Experimental) از محیط عملیاتی (Production) و اعمال محدودیت بر روی دسترسی به مخزن رسمی Core Lightning از گام‌های حیاتی برای حفظ امنیت پایدار شبکه است.

مشخصات فنی به‌روزرسانی اضطراری Core Lightning

  • نام پروتکل / نرم‌افزار: Core Lightning (CLN)
  • نسخه اصلاح‌شده: v24.08.2 / v26.06.8
  • تاریخ کشف اولیه آسیب‌پذیری: ۲۵ شهریور ۱۴۰۵ (۱۶ سپتامبر)
  • نوع آسیب‌پذیری: DoS از طریق REST API، خرابی نودهای فرستنده، اختلال در جریمه بستن کانال
  • کاشفان اصلی: Bitcoin Red Team و پژوهشگران مستقل امنیتی
  • اقدام فوری الزامی: ارتقای نسخه بنری نود و بستن دسترسی‌های غیرضروری API
📌 منبع و مطالعه بیشتر: گزارش زومیت از هشدار امنیتی شبکه لایتنینگ
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای