مدیر ارشد فناوری شرکت لایتنینگ لبز (Lightning Labs)، توسعهدهنده شبکه لایتنینگ بیت کوین، یک آسیبپذیری جدید را که ممکن است به هکرها اجازه دهد سرمایه کاربران را از نودهای لایتنینگ خارج کنند، کماهمیت جلوه داده است.
اولائولووا اوسونتوکون (Olaoluwa Osuntokun)، مدیر فناوری لایتنینگ لبز، در تاریخ ۱۹ فوریه (1 اسفند)، پس از گزارش این آسیبپذیری اعلام کرد:
براساس اطلاعاتی که تاکنون دریافت کردهایم، به نظر میرسد که این مشکل ناشی از نفوذ به دستگاه کاربر بوده است، نه یک نقص امنیتی در خود نرمافزار نودهای لایتنینگ.
🔶 بیشتر بخوانید: شبکه لایتنینگ چیست و چگونه کار میکند؟
پاول روسناک (Pavol Rusnak)، همبنیانگذار ساتوشی لبز (Satoshi Labs) نیز در همین تاریخ با انتشار پستی هشداردهنده در شبکه اجتماعی X (توییتر سابق)، اعلام کرد که کاربران لایتنینگ نتورک دیمن (LND) با نسخهای قدیمیتر از 0.18.5 و لایتنینگ ترمینال (Lightning Terminal) قدیمیتر از 0.14.1 باید فورا نرمافزار خود را بروزرسانی کنند.
وی هشدار داد:
همین حالا هر کاری که انجام میدهید متوقف کنید و نرمافزار خود را ارتقا دهید، زیرا هکرها در حال تخلیه سرمایه کاربران از طریق راههای نفوذی هستند که در نسخههای جدید برطرف شدهاند.
با این حال، اوسونتوکون تاکید کرد که این موضوع ناشی از نقص در LND نیست، بلکه به دلیل هک شدن دستگاه کاربر اتفاق افتاده است.
تنها یک هفته قبل، یک کاربر بیت کوین نسبت به آسیبپذیری محتمل دیگری در شبکه هشدار داد که در ۱۳ فوریه (25 بهمن) در گیتهاب منتشر شد.
این نقص امنیتی مربوط به پیادهسازی ECDSA (الگوریتم امضای دیجیتال منحنی بیضوی) بود که میتوانست منجر به افشای کلید خصوصی کاربران شود. ECDSA یک روش رمزنگاری است که در تراکنشهای بیتکوین استفاده میشود و در این مورد، مشکل از پکیج جاوا اسکریپتی elliptic نشأت میگرفت که برای عملیات رمزنگاری منحنی بیضوی استفاده میشود.
این آسیبپذیری باعث میشد که برخی مقدار نانس (Nonce) در امضاهای دیجیتال تکراری شوند. اگر یک نانس یکسان برای امضای چندین پیام استفاده شود، امکان استخراج کلید خصوصی از لحاظ ریاضی وجود دارد.
شرکت امنیتی پکشیلد (PeckShield) در پاسخ به این گزارش اعلام کرد:
همیشه توصیه میشود کیف پولهای بیتکوین را به جدیدترین نسخه بروزرسانی کنید و در صورت استفاده از پکیج آسیبپذیر elliptic، آن را فورا اصلاح یا ارتقا دهید.
از سوی دیگر، تیم امنیتی سکیوریتی الاینس (Security Alliance) اعلام کرد:
تا زمانی که کیف پولها به درستی از پروتکلهای استاندارد پیروی کنند، مشکلی نخواهند داشت. به این معنی که نانسها باید بهطور قطعی (Deterministic) از پیام هششده استخراج شوند و تبدیل ورودیها به بایت نباید دچار خطا باشد.
اخبار مرتبط:
ادغام تتر در شبکه لایتنینگ بیت کوین! آیا انقلابی در پرداخت های الکترونیکی رخ خواهد داد؟
ورود من به دنیای ارزهای دیجیتال در سال ۱۳۹۸، مانند بسیاری دیگر، با معاملهگری آغاز شد. اما به مرور دریافتم که این حوزه بسیار فراتر از نمودارهای قیمت است. هرچه ...