Core Lightning kêu gọi các chủ nút mạng tắt hoạt động trong bối cảnh cảnh báo bảo mật

iconCryptoBriefing
Chia sẻ
AI summary iconTóm tắt
Core Lightning kêu gọi các chủ nút mạng tắt nút vào ngày 26 tháng Tám do lỗ hổng nghiêm trọng. Hiện chưa có phiên bản vá cho CLN 26.04 hoặc các phiên bản cũ hơn. Lời cảnh báo được đưa ra sau các báo cáo CVE do AI tạo ra, phơi bày các lỗ hổng có thể bị khai thác. Các nhà phát triển đang chuẩn bị bản vá nhưng đã áp dụng lệnh cấm công bố trong hai tuần. Start9 đã phát hành bản cập nhật để vô hiệu hóa các kết nối đến. Một lỗ hổng riêng biệt trong LND đã gây lo ngại về tính phân tán của nút mạng và bảo mật của Lightning Network.

Core Lightning, phiên bản Lightning Network do Blockstream duy trì, đã phát hành cảnh báo khẩn cấp vào ngày 26 tháng 8, yêu cầu các chủ nút mạng tắt nút của họ ngay lập tức. Vấn đề là: phiên bản đã được vá vẫn chưa được phát hành, nghĩa là các chủ nút không thể nâng cấp ngay cả khi họ muốn. Lựa chọn duy nhất của họ hiện tại là ngắt kết nối.

Bất kỳ nút mạng nào chạy phiên bản CLN 26.04 hoặc sớm hơn đều bị ảnh hưởng, và các phiên bản này sẽ không còn được hỗ trợ. Các nhà duy trì cho biết các tệp nhị phân đã ký cho phiên bản đã được sửa đang được chuẩn bị, nhưng các lỗ hổng cụ thể sẽ vẫn được giữ kín trong hai tuần.

Điều gì đã kích hoạt lời khuyên

Sự tiết lộ này xảy ra sau khi các nhà phát triển CLN nhận được một lượng lớn báo cáo CVE do AI tạo ra trong vòng mười ngày. CVE, hay Các lỗ hổng và điểm yếu phổ biến, là cách chuẩn hóa để các chuyên gia bảo mật báo cáo các lỗi phần mềm. Việc nhận một lượng lớn các báo cáo như vậy, đặc biệt là những báo cáo được tạo bởi công cụ AI thay vì các nhà nghiên cứu con người, dường như đã làm nổi bật các lỗ hổng thực sự có thể bị khai thác trong quá trình này.

Quảng cáo

Đội ngũ chưa công bố các chi tiết kỹ thuật, đây là thực hành tiêu chuẩn đối với các lỗ hổng nghiêm trọng có khả năng bị khai thác ngay lập tức. Thời gian cấm công bố hai tuần giúp các nhà vận hành có thời gian vá lỗi trước khi kẻ tấn công có thể phân tích ngược để hiểu rõ lỗ hổng.

Các bên thứ ba đã đang phản hồi

Start9, công ty cung cấp phần mềm máy chủ tự lưu trữ bao gồm các gói nút Lightning, đã phát hành phiên bản gói CLN 26.6.6 vào ngày 26 tháng Tám. Bản cập nhật tự động chuyển các nút CLN sang chế độ ngoại tuyến, vô hiệu hóa các kết nối đến và chức năng thanh toán Lightning.

Tiếp cận này bảo toàn số dư trên chuỗi và trạng thái kênh. Các kênh Lightning liên quan đến số tiền bị khóa trong các giao dịch Bitcoin đa chữ ký. Việc ngoại tuyến không có nghĩa là mất tiền, mà chỉ là tạm thời mất khả năng định tuyến thanh toán hoặc kiếm phí định tuyến.

Sự dễ tổn thương của Lightning hiện rõ

Cùng ngày CLN phát hành cảnh báo, một báo cáo lỗ hổng khác đã được tiết lộ đối với LND, triển khai Lightning đối thủ do Lightning Labs phát triển. Lỗ hổng này ảnh hưởng đến các phiên bản LND trước 0.21.0.

Việc cả hai triển khai Lightning chính yếu đều đối mặt với các tiết lộ bảo mật cùng lúc đã đặt ra câu hỏi về độ bền bỉ của toàn bộ Lightning Network. CLN và LND cùng nhau đại diện cho phần lớn dung lượng của Lightning Network.

Việc các nút mạng Lightning Network tắt hàng loạt sẽ làm giảm các tuyến thanh toán và thanh khoản khả dụng trên toàn mạng. Các giao dịch thường thành công khi nhảy qua nhiều nút mạng được kết nối tốt có thể thất bại hoặc yêu cầu phí cao hơn để tìm các đường thay thế.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.