در ۹ سپتامبر ۲۰۲۶، شرکت Alby، سازنده ابزارهای شبکه لایتنینگ بیتکوین و Nostr، یک نقص امنیتی بحرانی را در نسخههای قدیمیتر Alby Hub، یک نود و کیف پول متمرکز بر لایتنینگ، فاش کرد.
هشدار امنیتی لایتنینگ: البی یک آسیبپذیری حیاتی در هاب را فاش میکند

نکات کلیدی
- Alby میگوید Hub نسخههای v1.7.0 تا v1.18.5 دارای نقصی بودهاند که فقط ۱ کاربر شناختهشده را تحت تأثیر قرار داده است.
- امنیت زیرساخت شبکه لایتنینگ همچنان در حال تکامل است. کشف با کمک هوش مصنوعی توسعهدهندگان را هوشیار نگه میدارد.
- Alby میگوید v1.24.0 با امنیت سختگیرانهتر Hub، کنترل را دوباره به دست کاربران برمیگرداند.
پروژه لایتنینگ Alby نقص بحرانی را در نسخههای قدیمی Hub تأیید کرد
تیم Alby این مشکل را افشا کرد و روز چهارشنبه در شبکه اجتماعی X اعلام کرد: «ما یک آسیبپذیری بحرانی را در Alby Hub نسخههای v1.7.0–v1.18.5 (انتشارهای قبل از آگوست ۲۰۲۵) زمانی که Hub بهصورت عمومی از اینترنت در دسترس باشد، تأیید کردهایم.»
این آسیبپذیری، به نوشته حساب رسمی Alby در X، میتواند به مهاجمی که بتواند به API مدیریتی Hub دسترسی پیدا کند اجازه دهد بدون مجوز وارد شود و وجوه را ارسال کند.
Alby ادامه داد:
«Alby Hub v1.19.0 (منتشرشده در ۲۹ آگوست ۲۰۲۵) یا نسخههای جدیدتر تحت تأثیر نیستند. مانند هر رخداد از این دست، عمیقاً متأسفیم — بیش از همه برای کاربرانی که آسیب دیدهاند. بر اساس دانستههای فعلی ما، یک کاربر تحت تأثیر قرار گرفته و خوشبختانه این جزئیات را گزارش کرده است. ما تمام انرژی و منابع سالهای گذشته را صرف این پروژه کردهایم و چنین مسئلهای برای ما بسیار سنگین است.»
برای افرادی که ممکن است تحت تأثیر این باگ باشند، Alby میگوید کاربران باید ابتدا بررسی کنند کدام نسخه را نصب کردهاند. سپس، اگر کاربر روی نسخههای آسیبپذیر باشد، باید مطمئن شود دسترسی عمومی به رابط مدیریتی Hub خود را محدود کرده و فوراً به v1.24.0، جدیدترین انتشار Alby Hub، بهروزرسانی کند. Alby همچنین از توسعهدهندگان Bitcoin Red Team که «چندین مسئله را گزارش کردند که در جدیدترین انتشار برطرف شدهاند» تشکر کرد.
کاربران آسیبدیدهای که Hub آنها در معرض اینترنت بوده است، باید پس از بهروزرسانی، گذرواژه بازکردن قفل (unlock password) خود را نیز تغییر دهند. این خبر در پی مشکل اخیر با Boltz منتشر میشود؛ پروتکل دیگری با تمرکز بر شبکه لایتنینگ که یک پل غیرامانی ارائه میدهد. این پلتفرم اساساً با استفاده از سواپهای اتمی یا زیردریایی (submarine swaps) که مبتنی بر HTLC هستند، بیتکوین را بین زنجیره اصلی، شبکه لایتنینگ و شبکه Liquid جابهجا میکند. در ۳ آگوست ۲۰۲۶، Boltz سواپها را از دسترس خارج کرد.
حملات با کمک هوش مصنوعی، پروژههای لایتنینگ را تحت فشار قرار میدهند
در آن زمان، شرکت گفت این فقط یک باگ نبوده، بلکه ماهها کاوش خودکار، کاوش با کمک هوش مصنوعی (AI)، چند بهرهبرداری کنترلشده و سپس یک شتابگیری تند بوده است. همانطور که در بیانیه رسمی خود گفتند، مهاجمان «اکنون سریعتر از آنکه تیمی به اندازه تیم ما بتواند پیدا کند و وصله کند، تکرار و آزمایش میکنند.»
پس از اجرای اسکنهای مبتنی بر هوش مصنوعی توسط خودشان، تیم Boltz گفت تا زمانی که «چندین گروه توانمند» بهطور فعال آنها را هدف گرفتهاند، نمیتوانند با خیال آسوده سواپها را دوباره فعال کنند. واقعیت این است که هوش مصنوعی در حال کشف باگها در سراسر اکوسیستم رمزارزها سریعتر از هر زمان دیگری در تاریخ است.
هر دو پروژه نزدیک به لایتنینگ، متنباز و با طراحی «کلیدها دست خودتان است» هستند. در ادامه، تیم Alby تأکید میکند که کاربران باید آخرین نسخه Hub را اجرا کنند. این شرکت همچنین گفت کاربران باید از در معرض اینترنت باز و عمومی قرار دادن Hub خودداری کنند. Alby تأکید کرد: «پیشنهاد میکنیم آن را پشت فایروال یا درون یک شبکه خصوصی اجرا کنید.»
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












