Bitcoin.com News
ارائه توسط

هشدار امنیتی لایتنینگ: ال‌بی یک آسیب‌پذیری حیاتی در هاب را فاش می‌کند

در ۹ سپتامبر ۲۰۲۶، شرکت Alby، سازنده ابزارهای شبکه لایتنینگ بیت‌کوین و Nostr، یک نقص امنیتی بحرانی را در نسخه‌های قدیمی‌تر Alby Hub، یک نود و کیف پول متمرکز بر لایتنینگ، فاش کرد.

نویسنده
اشتراک
هشدار امنیتی لایتنینگ: ال‌بی یک آسیب‌پذیری حیاتی در هاب را فاش می‌کند

نکات کلیدی

  • Alby می‌گوید Hub نسخه‌های v1.7.0 تا v1.18.5 دارای نقصی بوده‌اند که فقط ۱ کاربر شناخته‌شده را تحت تأثیر قرار داده است.
  • امنیت زیرساخت شبکه لایتنینگ همچنان در حال تکامل است. کشف با کمک هوش مصنوعی توسعه‌دهندگان را هوشیار نگه می‌دارد.
  • Alby می‌گوید v1.24.0 با امنیت سخت‌گیرانه‌تر Hub، کنترل را دوباره به دست کاربران برمی‌گرداند.

پروژه لایتنینگ Alby نقص بحرانی را در نسخه‌های قدیمی Hub تأیید کرد

تیم Alby این مشکل را افشا کرد و روز چهارشنبه در شبکه اجتماعی X اعلام کرد: «ما یک آسیب‌پذیری بحرانی را در Alby Hub نسخه‌های v1.7.0–v1.18.5 (انتشارهای قبل از آگوست ۲۰۲۵) زمانی که Hub به‌صورت عمومی از اینترنت در دسترس باشد، تأیید کرده‌ایم.»

این آسیب‌پذیری، به نوشته حساب رسمی Alby در X، می‌تواند به مهاجمی که بتواند به API مدیریتی Hub دسترسی پیدا کند اجازه دهد بدون مجوز وارد شود و وجوه را ارسال کند.

Alby ادامه داد:

«Alby Hub v1.19.0 (منتشرشده در ۲۹ آگوست ۲۰۲۵) یا نسخه‌های جدیدتر تحت تأثیر نیستند. مانند هر رخداد از این دست، عمیقاً متأسفیم — بیش از همه برای کاربرانی که آسیب دیده‌اند. بر اساس دانسته‌های فعلی ما، یک کاربر تحت تأثیر قرار گرفته و خوشبختانه این جزئیات را گزارش کرده است. ما تمام انرژی و منابع سال‌های گذشته را صرف این پروژه کرده‌ایم و چنین مسئله‌ای برای ما بسیار سنگین است.»

برای افرادی که ممکن است تحت تأثیر این باگ باشند، Alby می‌گوید کاربران باید ابتدا بررسی کنند کدام نسخه را نصب کرده‌اند. سپس، اگر کاربر روی نسخه‌های آسیب‌پذیر باشد، باید مطمئن شود دسترسی عمومی به رابط مدیریتی Hub خود را محدود کرده و فوراً به v1.24.0، جدیدترین انتشار Alby Hub، به‌روزرسانی کند. Alby همچنین از توسعه‌دهندگان Bitcoin Red Team که «چندین مسئله را گزارش کردند که در جدیدترین انتشار برطرف شده‌اند» تشکر کرد.

کاربران آسیب‌دیده‌ای که Hub آن‌ها در معرض اینترنت بوده است، باید پس از به‌روزرسانی، گذرواژه بازکردن قفل (unlock password) خود را نیز تغییر دهند. این خبر در پی مشکل اخیر با Boltz منتشر می‌شود؛ پروتکل دیگری با تمرکز بر شبکه لایتنینگ که یک پل غیرامانی ارائه می‌دهد. این پلتفرم اساساً با استفاده از سواپ‌های اتمی یا زیر‌دریایی (submarine swaps) که مبتنی بر HTLC هستند، بیت‌کوین را بین زنجیره اصلی، شبکه لایتنینگ و شبکه Liquid جابه‌جا می‌کند. در ۳ آگوست ۲۰۲۶، Boltz سواپ‌ها را از دسترس خارج کرد.

حملات با کمک هوش مصنوعی، پروژه‌های لایتنینگ را تحت فشار قرار می‌دهند

در آن زمان، شرکت گفت این فقط یک باگ نبوده، بلکه ماه‌ها کاوش خودکار، کاوش با کمک هوش مصنوعی (AI)، چند بهره‌برداری کنترل‌شده و سپس یک شتاب‌گیری تند بوده است. همان‌طور که در بیانیه رسمی خود گفتند، مهاجمان «اکنون سریع‌تر از آن‌که تیمی به اندازه تیم ما بتواند پیدا کند و وصله کند، تکرار و آزمایش می‌کنند.»

پس از اجرای اسکن‌های مبتنی بر هوش مصنوعی توسط خودشان، تیم Boltz گفت تا زمانی که «چندین گروه توانمند» به‌طور فعال آن‌ها را هدف گرفته‌اند، نمی‌توانند با خیال آسوده سواپ‌ها را دوباره فعال کنند. واقعیت این است که هوش مصنوعی در حال کشف باگ‌ها در سراسر اکوسیستم رمزارزها سریع‌تر از هر زمان دیگری در تاریخ است.

هر دو پروژه نزدیک به لایتنینگ، متن‌باز و با طراحی «کلیدها دست خودتان است» هستند. در ادامه، تیم Alby تأکید می‌کند که کاربران باید آخرین نسخه Hub را اجرا کنند. این شرکت همچنین گفت کاربران باید از در معرض اینترنت باز و عمومی قرار دادن Hub خودداری کنند. Alby تأکید کرد: «پیشنهاد می‌کنیم آن را پشت فایروال یا درون یک شبکه خصوصی اجرا کنید.»

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان