Bitcoin.com News
สนับสนุนโดย

โหนด Lightning ของ Bitcoin กลายเป็นเป้าหมาย ขณะที่ Core Lightning ส่งสัญญาณเตือน

โครงการซอฟต์แวร์โหนด Bitcoin Lightning Network ได้เตือนเมื่อเย็นวันพฤหัสบดีว่า ผู้ดำเนินการ Core Lightning ที่ใช้เวอร์ชัน 26.06.7 หรือเวอร์ชันเก่ากว่ากำลังถูกโจมตีอย่างจริงจัง ซึ่งเกิดขึ้นประมาณ 10 วันหลังจากที่แพตช์ความปลอดภัยถูกปล่อยออกมา ทีมยังไม่ได้ระบุช่องโหว่ที่ผู้โจมตีกำลังใช้ประโยชน์ หรือรายงานกรณีเงินถูกขโมยใดๆ เวอร์ชัน 26.06.8 ได้แก้ไขปัญหาความปลอดภัยหลายประการ รวมถึงช่องโหว่ในการปิดช่องสัญญาณ (channel-closing flaw) ที่อาจทำให้เงินตกอยู่ในความเสี่ยง และผู้ดำเนินการถูกแนะนำให้อัปเกรดทันที

เขียนโดย
แชร์
โหนด Lightning ของ Bitcoin กลายเป็นเป้าหมาย ขณะที่ Core Lightning ส่งสัญญาณเตือน

จุดสำคัญ

  • Core Lightning ระบุว่า ผู้โจมตีกำลังมุ่งเป้าไปที่โหนดที่ใช้เวอร์ชัน 26.06.7 หรือเวอร์ชันที่เก่ากว่า
  • เวอร์ชัน 26.06.8 ได้รับการปล่อยออกเมื่อวันที่ 22 กันยายน พร้อมการแก้ไขช่องโหว่ที่อาจคุกคามเงินในบัญชี
  • ผู้ดำเนินการยังไม่มีการรายงานการสูญเสียที่ได้รับการยืนยัน เนื่องจาก Core Lightning กำลังผลักดันให้อัปเกรดทันที

Core Lightning ส่งสัญญาณเตือนเมื่อผู้โจมตีมุ่งเป้าไปที่โหนดที่ยังไม่ได้รับการอัปเดต

Core Lightning มีข้อความที่ค่อนข้างเรียบง่ายสำหรับใครก็ตามที่ยังใช้ซอฟต์แวร์เวอร์ชันเก่า: อัปเกรดทันที เมื่อวันที่ 1 ตุลาคม โครงการนำร่องโหนด Bitcoin Lightning Network ได้เตือนว่าผู้โจมตีกำลังมุ่งเป้าไปที่โหนดที่ทำงานด้วยเวอร์ชัน 26.06.7 หรือต่ำกว่า ทำให้แพตช์ที่ปล่อยออกมาเมื่อวันที่ 22 กันยายนกลายเป็นเรื่องความปลอดภัยที่เร่งด่วน

สิ่งที่ผู้โจมตีกำลังใช้ประโยชน์อยู่นั้นยังคงเป็นความลับ โครงการนี้ยังไม่ได้ยืนยันว่าการโจมตีใดประสบความสำเร็จหรือมีเงินถูกขโมยไป แต่เวอร์ชัน 26.06.8 ได้แก้ไขช่องโหว่ตั้งแต่ปัญหาการปฏิเสธการให้บริการ (denial-of-service) ไปจนถึงข้อบกพร่องในการปิดช่องสัญญาณ (channel-closing defect) ที่อาจทำให้เงินตกอยู่ในความเสี่ยง

แพตช์ถูกปล่อยออกมาก่อนการแจ้งเตือน

Core Lightning ซึ่งได้รับการดูแลโดยโครงการ Elements ได้แจ้งให้ผู้ดำเนินการโหนดเปลี่ยนไปใช้เวอร์ชันล่าสุด “โดยเร็วที่สุด” หลังจากได้รับรายงานว่าผู้โจมตีกำลังมุ่งเป้าไปที่โหนดที่ยังไม่ได้รับการอัปเดต บริษัทคริปโต Blockstream ได้ขยายการเตือนนี้และเรียกร้องให้ผู้ดำเนินการที่ยังคงใช้เวอร์ชันเก่าติดตั้งเวอร์ชัน 26.06.8

X screenshot.
คำเตือน X จาก Blockstream เกี่ยวกับข้อบกพร่องของ Core Lightning

ส่วนที่น่าสนใจคือวันที่ เวอร์ชัน 26.06.8 ออกมาเมื่อวันที่ 22 กันยายน ซึ่งประมาณ 10 วันก่อนการเตือนการโจมตี และผู้ดูแลระบบได้แนะนำอย่างแรงให้อัปเกรดแล้ว บางการทดสอบถูกระงับไว้อย่างจงใจ เพื่อทำให้ช่องโหว่พื้นฐานยากต่อการวิเคราะห์ย้อนกลับของผู้โจมตีที่อาจเกิดขึ้น ในขณะที่ผู้ดำเนินการยังมีเวลาติดตั้งแพตช์ จากนั้นสถานการณ์ก็เริ่มร้อนระอุขึ้น.

คำอธิบายสาธารณะเกี่ยวกับการปล่อยเวอร์ชันนี้ชี้ให้เห็นถึงข้อบกพร่องสามประเภท ประเภทหนึ่งอาจทำให้โหนดของผู้ส่งเกิดข้อผิดพลาด ประเภทอื่นอาจทำให้หน่วยความจำหมดลงผ่านอินเทอร์เฟซ REST ของ Core Lightning ส่วนข้อบกพร่องที่ร้ายแรงที่สุดเกี่ยวข้องกับการปิดช่องสัญญาณ (channel closing) และอาจทำให้ผู้ใช้สูญเสียเงินได้ผ่านกลไกการลงโทษที่ทำงานผิดพลาด.

เมื่อการปิดช่องสัญญาณเกิดปัญหา

นอกจากนี้ ระบบลงโทษของ Lightning Network ถูกออกแบบมาเพื่อให้หากคู่ค้า (peer) ทุจริตโดยการส่งสถานะช่องที่ล้าสมัย ผู้เข้าร่วมที่ซื่อสัตย์สามารถเรียกร้องค่าปรับได้ ข้อบกพร่องในเวอร์ชัน 26.06 อาจทำให้ Core Lightning เข้าใจผิดว่าธุรกรรมบางรายการเป็นการปิดช่องแบบร่วมมือตามปกติ และมองข้ามคำมั่นสัญญาที่ถูกเพิกถอนซึ่งซ่อนอยู่เบื้องหลัง

ในสถานการณ์ดังกล่าว ซอฟต์แวร์ที่ออกแบบมาเพื่อจับผู้โกงอาจไม่สามารถทำงานได้ ทำให้ฝ่ายตรงข้ามยังคงถือเงินที่ควรถูกริบไว้ โครงการนี้ยังไม่ได้ระบุว่าผู้โจมตีกำลังใช้ช่องโหว่เฉพาะนี้ ช่องโหว่ที่ทำให้ระบบล่ม ปัญหา REST หรือปัญหาอื่นที่รายละเอียดยังถูกปกปิดบางส่วนอยู่หรือไม่

ความแตกต่างนี้มีความสำคัญ นี่ไม่ใช่ช่องโหว่ใน Bitcoin เอง แต่ส่งผลกระทบต่อ Core Lightning ซึ่งเป็นหนึ่งในระบบการนำไปใช้ของ Lightning Network — เครือข่ายขยายขนาดที่สร้างขึ้นบนพื้นฐานของ Bitcoin LND, Eclair และ LDK ไม่ได้ถูกระบุชื่อในประกาศเตือนนี้ ส่วนผู้ใช้กระเป๋าเงินทั่วไปไม่จำเป็นต้องรันโหนด Core Lightning เลย ความเสี่ยงที่พวกเขาเผชิญขึ้นอยู่กับโครงสร้างพื้นฐานที่อยู่เบื้องหลังกระเป๋าเงินของพวกเขา

วงจรความปลอดภัยที่เริ่มต้นในเดือนสิงหาคม

คำเตือนเมื่อวันพฤหัสบดีไม่ได้เกิดขึ้นโดยไม่มีเหตุผล เมื่อวันที่ 26 สิงหาคม Core Lightning ได้เปิดเผยว่ากำลังตรวจสอบรายงานช่องโหว่จำนวนมากที่สร้างขึ้นโดย AI ซึ่งหลายรายงานได้รับการยืนยันว่าเป็นจริง ทำให้ต้องดำเนินการแก้ไขอย่างประสานงาน

ผู้ดำเนินการได้รับคำแนะนำให้อย่าปิดระบบทันที แต่ Core Lightning แนะนำให้รีสตาร์ทด้วยตัวเลือก –offline ซึ่งจะตัดการเชื่อมต่อกับโหนดอื่น ๆ ในขณะที่ยังคงให้ daemon ติดตามบล็อกเชนและสามารถตอบสนองต่อการปิดระบบแบบบังคับได้ โหนดที่ปิดเครื่องแล้วจะไม่สามารถทำงานดังกล่าวได้ เวอร์ชัน 26.06.7 ได้รับการปล่อยออกประมาณวันที่ 28 สิงหาคม แต่การสอบสวนอีกครั้งได้เริ่มขึ้นเมื่อวันที่ 15 กันยายน ซึ่งเกี่ยวข้องกับคุณสมบัติทดลองที่อาจส่งผลต่อเงินในบัญชี หกวันต่อมา เวอร์ชัน 26.06.8 ก็ถูกปล่อยออก และประมาณ 10 วันหลังจากนั้น ก็มีรายงานเกี่ยวกับการโจมตีที่กำลังเกิดขึ้น

เงินออนไลน์ทำให้การอัปเดตซอฟต์แวร์แตกต่างออกไป

โหนด Lightning ไม่ใช่กระเป๋าเงินเย็นที่เก็บฝุ่นอยู่ในลิ้นชัก กุญแจช่องสัญญาณของโหนดเหล่านี้ต้องออนไลน์อยู่เสมอ เพราะโหนดต้องส่งต่อธุรกรรมแบบเรียลไทม์ ซึ่งทำให้ซอฟต์แวร์ที่ล้าสมัยไม่ใช่แค่ปัญหาด้านเวลาทำงานเท่านั้น เงินอาจถูกเก็บไว้โดยตรงในระบบที่ผู้โจมตีกำลังพยายามเจาะ

ยังไม่มีข้อมูลสรุปการสูญเสียสาธารณะ และ Core Lightning ยังไม่ได้ยืนยันว่าการโจมตีประสบความสำเร็จ สำหรับขณะนี้ ทุกโหนดที่ยังคงใช้เวอร์ชัน 26.06.7 หรือเวอร์ชันเก่ากว่า ยังคงอยู่ในกลุ่มที่โครงการระบุว่าผู้โจมตีกำลังมุ่งเป้าโจมตี ผู้ดำเนินการได้รับการแนะนำให้ติดตั้งเวอร์ชัน 26.06.8 หรือใหม่กว่า ตรวจสอบลายเซ็นหรือ Docker digests และปิดใช้งานคุณสมบัติทดลองไว้จนกว่าจะเข้าใจความเสี่ยงอย่างถ่องแท้

แพตช์นี้ได้ถูกเผยแพร่ให้สาธารณะมาหลายวันแล้ว และตอนนี้ดูเหมือนว่ามีผู้โจมตีกำลังพยายามเจาะระบบของโหนดที่ยังไม่ได้ติดตั้งแพตช์ดังกล่าว ในขณะเดียวกัน หลายคนก็สงสัยว่ายังจะมีบั๊กอีกกี่ตัวที่จะถูกค้นพบในอุตสาหกรรมคริปโตผ่านกระบวนการค้นพบที่ได้รับการสนับสนุนจาก AI

การแจ้งเตือนความปลอดภัย Lightning: Alby เปิดเผยช่องโหว่สำคัญของ Hub

การแจ้งเตือนความปลอดภัย Lightning: Alby เปิดเผยช่องโหว่สำคัญของ Hub

Alby เปิดเผยช่องโหว่สำคัญของ Hub ที่ส่งผลกระทบต่อเวอร์ชันเก่า ขณะที่โครงการ Lightning เผชิญกับภัยคุกคามด้านความปลอดภัยที่ขับเคลื่อนด้วย AI เพิ่มมากขึ้น

บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ