سود روی تتر از کجا میآید؟ از استخر معاملات تعهدی تا استیکینگ
تتر در بازار ایران دیگر فقط ابزار خرید و فروش و نگهداری دلار دیجیتال نیست.…
۴ شهریور ۱۴۰۵
۵ شهریور ۱۴۰۵
زمان مطالعه : ۴ دقیقه

تیم توسعه Core Lightning (CLN)، از پیادهسازیهای اصلی شبکه لایتنینگ بیتکوین، پس از دریافت چندین گزارش آسیبپذیری تولیدشده با کمک هوش مصنوعی از اپراتورهای نود خواسته است نسخههای اصلاحشده را بهسرعت نصب کنند و در صورت بهروزرسانی نکردن، نود خود را موقتا آفلاین کنند. جزئیات فنی این آسیبپذیریها فعلا تحت امبارگو است.
به گزارش پیوست، Core Lightning در ۲۲ مرداد (۱۳ اوت) اعلام کرد طی ۱۰ روز پیش از آن تعدادی گزارش درباره آسیبپذیریهای احتمالی دریافت کرده که با کمک هوش مصنوعی تولید شدهاند. تیم CLN در پیام خود از عبارت «AI-generated CVE reports» استفاده کرده است. CVE، مخفف Common Vulnerabilities and Exposures، نظام استاندارد نامگذاری و ردیابی آسیبپذیریهای عمومی نرمافزار است. دریافت گزارش در قالب CVE لزوما به این معنا نیست که برای هر مورد در همان زمان شناسه رسمی CVE صادر شده باشد.
توسعهدهندگان اعلام کردند همراه با مشارکتکنندگان متنباز در حال اعتبارسنجی گزارشها، تعیین اولویت و آمادهسازی اصلاحات هستند. برنامه اولیه انتشار یک نسخه نقطهای طی چند روز بود، اما این برنامه در اول شهریور (۲۳ اوت) تغییر کرد.
براساس پیامی که در کانال دیسکورد Core Lightning منتشر شده و اصالت آن از سوی یکی از نگهدارندگان پروژه تأیید شده است، تیم CLN تصمیم گرفت باینریهایی حاوی اصلاح «بسیاری از آسیبپذیریهای گزارششده» منتشر کند، اما جزئیات کامل تغییرات و کد مربوط به این اصلاحات را برای دو هفته عمومی نکند. باینری در اینجا به نسخه اجرایی آماده نصب نرمافزار گفته میشود. تیم همچنین اعلام کرده این فایلها با امضاهای اعضای پروژه عرضه میشوند تا اپراتورها بتوانند اصالت آنها را بررسی کنند.
توسعهدهندگان در همین پیام «قویاً» به اپراتورها توصیه کردهاند در دوره امبارگو نسخه اصلاحشده را نصب کنند. توصیه برای کسانی که به هر دلیل بهروزرسانی نمیکنند، اجرای نود با گزینه آفلاین است. در این حالت Core Lightning روی پورتهای شبکه گوش نمیدهد و اتصال خود را با نودهای دیگر برقرار نمیکند؛ در عمل نود تا زمان بهروزرسانی از شبکه لایتنینگ کنار گذاشته میشود. تیم CLN همچنین گفته نسخههای قدیمیتر، از جمله 26.04، با توجه به «ریسکهای شناختهشده» دیگر پشتیبانی نخواهند شد.
جزئیات فنی و شدت دقیق آسیبپذیریها هنوز منتشر نشده است. فعلا مشخص نیست برای کدام موارد شناسه رسمی CVE صادر خواهد شد یا هر آسیبپذیری چه امتیازی در CVSS خواهد گرفت. CVSS یا Common Vulnerability Scoring System معیار رایج سنجش شدت آسیبپذیریهاست که معمولا نمرهای از صفر تا ۱۰ به هر مورد میدهد؛ هرچه امتیاز بالاتر باشد، خطر بالقوه آسیبپذیری بیشتر ارزیابی میشود. Core Lightning تاکنون بخشهای آسیبپذیر نرمافزار، شرایط لازم برای سوءاستفاده و پیامد احتمالی هر مورد را عمومی نکرده است.
تا زمان تنظیم این خبر، گزارش عمومی تأییدشدهای از سوءاستفاده عملی از این آسیبپذیریها یا از دست رفتن وجوه در نتیجه آنها منتشر نشده است. این هشدار نیز مشخصاً به نرمافزار Core Lightning مربوط است و در شرایط فعلی نمیتوان آن را به خود پروتکل Lightning Network یا پیادهسازیهای دیگری مانند LND، Eclair و LDK تعمیم داد.
صفحه عمومی انتشار نسخهها (Releases) در مخزن Core Lightning در گیتهاب تا ۵ شهریور (۲۷ اوت) همچنان نسخه v26.06.6 را بهعنوان آخرین نسخه عمومی نشان میدهد. این نسخه ۳۱ تیر (۲۲ ژوئیه) منتشر شده و تاریخ درجشده در فهرست تغییرات (changelog) آن ۲۹ تیر (۲۰ ژوئیه) است. بنابراین نسخه عمومی موجود پیش از موج گزارشهای امنیتی مرداد منتشر شده و نسخه اصلاحشدهای که تیم در پیام ۲۳ اوت از آن سخن گفته، هنوز در کانال عمومی Releases گیتهاب دیده نمیشود.
نقش هوش مصنوعی یکی از جنبههای قابل توجه این رخداد است. Core Lightning صراحتا گفته گزارشهای اولیه با کمک هوش مصنوعی تولید شدهاند، اما منبع دقیق آنها را اعلام نکرده است. در هفتههای اخیر استفاده از مدلهای هوش مصنوعی برای ممیزی کد پروژههای بیتکوینی افزایش یافته، با این حال در مورد CLN هنوز نمیتوان گزارشهای فعلی را با قطعیت به Bitcoin Red Team یا گروه مشخص دیگری نسبت داد.