آسیب پذیری در شبکه لایتنینگ بیت کوین؛ فوراً نودهای لایتنینگ خود را بروزرسانی کنید!

آسیب پذیری در شبکه لایتنینگ بیت کوین؛ فوراً نودهای لایتنینگ خود را بروزرسانی کنید!
۲ اسفند ۱۴۰۳

مدیر ارشد فناوری شرکت لایتنینگ لبز (Lightning Labs)، توسعه‌دهنده شبکه لایتنینگ بیت‌ کوین، یک آسیب‌پذیری جدید را که ممکن است به هکرها اجازه دهد سرمایه کاربران را از نودهای لایتنینگ خارج کنند، کم‌اهمیت جلوه داده است.

اولائولووا اوسونتوکون (Olaoluwa Osuntokun)، مدیر فناوری لایتنینگ لبز، در تاریخ ۱۹ فوریه (1 اسفند)، پس از گزارش این آسیب‌پذیری اعلام کرد:

براساس اطلاعاتی که تاکنون دریافت کرده‌ایم، به نظر می‌رسد که این مشکل ناشی از نفوذ به دستگاه کاربر بوده است، نه یک نقص امنیتی در خود نرم‌افزار نودهای لایتنینگ.

🔶 بیشتر بخوانید: شبکه لایتنینگ چیست و چگونه کار می‌کند؟

هشدار ساتوشی لبز و توصیه به بروزرسانی فوری

پاول روسناک (Pavol Rusnak)، هم‌بنیان‌گذار ساتوشی لبز (Satoshi Labs) نیز در همین تاریخ با انتشار پستی هشداردهنده در شبکه اجتماعی X (توییتر سابق)، اعلام کرد که کاربران لایتنینگ نتورک دیمن (LND) با نسخه‌ای قدیمی‌تر از 0.18.5 و لایتنینگ ترمینال (Lightning Terminal) قدیمی‌تر از 0.14.1 باید فورا نرم‌افزار خود را بروزرسانی کنند.

وی هشدار داد:

همین حالا هر کاری که انجام می‌دهید متوقف کنید و نرم‌افزار خود را ارتقا دهید، زیرا هکرها در حال تخلیه سرمایه کاربران از طریق راه‌های نفوذی هستند که در نسخه‌های جدید برطرف شده‌اند.

با این حال، اوسونتوکون تاکید کرد که این موضوع ناشی از نقص در LND نیست، بلکه به دلیل هک شدن دستگاه کاربر اتفاق افتاده است.

یک آسیب‌ پذیری دیگر در بیت‌ کوین؛ تهدید استخراج کلید خصوصی

تنها یک هفته قبل، یک کاربر بیت‌ کوین نسبت به آسیب‌پذیری محتمل دیگری در شبکه هشدار داد که در ۱۳ فوریه (25 بهمن) در گیت‌هاب منتشر شد.

این نقص امنیتی مربوط به پیاده‌سازی ECDSA (الگوریتم امضای دیجیتال منحنی بیضوی) بود که می‌توانست منجر به افشای کلید خصوصی کاربران شود. ECDSA یک روش رمزنگاری است که در تراکنش‌های بیت‌کوین استفاده می‌شود و در این مورد، مشکل از پکیج جاوا اسکریپتی elliptic نشأت می‌گرفت که برای عملیات رمزنگاری منحنی بیضوی استفاده می‌شود.

این آسیب‌پذیری باعث می‌شد که برخی مقدار نانس (Nonce) در امضاهای دیجیتال تکراری شوند. اگر یک نانس یکسان برای امضای چندین پیام استفاده شود، امکان استخراج کلید خصوصی از لحاظ ریاضی وجود دارد.

شرکت امنیتی پکشیلد (PeckShield) در پاسخ به این گزارش اعلام کرد:

همیشه توصیه می‌شود کیف پول‌های بیت‌کوین را به جدیدترین نسخه بروزرسانی کنید و در صورت استفاده از پکیج آسیب‌پذیر elliptic، آن را فورا اصلاح یا ارتقا دهید.

از سوی دیگر، تیم امنیتی سکیوریتی الاینس (Security Alliance) اعلام کرد:

تا زمانی که کیف پول‌ها به درستی از پروتکل‌های استاندارد پیروی کنند، مشکلی نخواهند داشت. به این معنی که نانس‌ها باید به‌طور قطعی (Deterministic) از پیام هش‌شده استخراج شوند و تبدیل ورودی‌ها به بایت نباید دچار خطا باشد.

اخبار مرتبط:

ادغام تتر در شبکه لایتنینگ بیت کوین! آیا انقلابی در پرداخت های الکترونیکی رخ خواهد داد؟

منبع:
cointelegraph
مهدی حسینی

ورود من به دنیای ارزهای دیجیتال در سال ۱۳۹۸، مانند بسیاری دیگر، با معامله‌گری آغاز شد. اما به مرور دریافتم که این حوزه بسیار فراتر از نمودارهای قیمت است. هرچه ...

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد.

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *