
وجّه المطورون وراء برنامج Core Lightning، وهو برنامج عقدة مفتوح المصدر يدعم العديد من إعدادات شبكة بيتكوين لايتنينغ، نداءً عاجلًا للمشغّلين للترقية بعد تقارير تفيد بأن المهاجمين يستهدفون عقدًا غير مُحدّثة. وفي رسالة نُشرت يوم الجمعة، حدّد المشروع الإصدارات الأقدم وحثّ على اتخاذ إجراءات فورية لتقليل نطاق التعرض.
في الإشعار، حذّرت Core Lightning من أنه ينبغي لأي شخص يعمل بالإصدار 26.06.7 أو أقدم الترقية إلى أحدث إصدار «في أقرب وقت ممكن». ولم تفصّل المجموعة علنًا نقاط الضعف المحددة التي يجري استغلالها، ولا ما يمكن أن يكون له الأثر المباشر للمهاجمين. وقد حاولت Cointelegraph سابقًا الحصول على سياق إضافي من Core Lightning، لكن لم تُقدَّم تفاصيل أخرى ضمن المواد المشار إليها هنا.
أهم النقاط
يقول Core Lightning إن المهاجمين يستهدفون العقد التي لم تُثبت أحدث الإصلاحات.
تم إبلاغ المشغّلين على 26.06.7 أو الأقدم بضرورة الترقية فورًا.
تشير تحديثات سبتمبر المبكرة للمشروع إلى تسلسل من المشكلات المحددة التي تؤثر على الاستقرار وسلامة الأموال.
تستشهد ملاحظات الإصدار الخاصة بأحدث تحديث بعدة إصلاحات للثغرات، مع حجب بعض الاختبارات أيضًا لإبطاء الاستغلال.
وصف Core Lightning العمل الجاري للرد على موجة من تقارير CVE المُولّدة بالذكاء الاصطناعي في وقت سابق من هذا العام.
ماذا قال Core Lightning لمشغّلي العقد
إن إشعار أمن Core Lightning واضح لكنه حساس للوقت: يستهدف نطاقًا محددًا من الإصدارات ويقدّم الترقية على أنها ضرورية بسبب محاولات استغلال نشطة ضد نشرات غير مُرقّعة.
رغم أن المشروع لم يذكر الثغرات في منشور يوم الجمعة، فقد أوضح أن الوضع يستدعي صيانة أسرع من المعتاد. وبالنسبة للمشغّلين، فهذا يحوّل فعليًا دورة التصحيح الروتينية التي قد تكون مطلوبة عادةً إلى خطوة عاجلة لتقليل المخاطر—خصوصًا للعقد التي لم يتم تحديثها بانتظام أو التي تعمل في بيئات تكون فيها نوافذ الترقية محدودة.
لم يقدم المشروع تقديرًا لحجم الهجمات، كما لم يحدد الشروط التقنية التي يحتاجها المهاجمون تتجاوز غياب الإصلاحات.
الجدول الزمني في سبتمبر: تحقيق، ثم ترقيع
تأتي حدّة الاستعجال الأخيرة بعد مرحلة سابقة من دورة أمن أوسع من النوع نفسه. ففي 16 سبتمبر، قال Core Lightning إنه كان يحقق في بلاغات عن مشكلة محتملة تتعلق بميزات تجريبية يمكن أن تؤثر على أموال المستخدمين.
بعد حوالي ستة أيام، أصدرتَ المجموعة النسخة 26.06.8. جمعت هذه التحديثات إصلاحات أخطاء مع ترقيعات أمنية لثغرات تم الإبلاغ عنها “بشكل مسؤول من قبل عدد من المصادر”. وقد نسبَتْ الملاحظات الإصدار إلى Bitcoin Red Team، و12 فردًا ومجموعات أخرى مسمّين، كما اعترفت بمُبلّغين مجهولين.
تُهم هذه التتابعية لأنها تُظهر أن الفريق انتقل من التحقيق إلى ترقيع علني بسرعة نسبيًا—مع الإشارة أيضًا إلى أن أخطر المخاطر كانت مرتبطة بمناطق قد لا يتم اختبارها بواسطة كل مشغّل (وظائف تجريبية).
ما هي القضايا التي تم إصلاحها في إصدار 26.06.8
وفقًا لسجل التغييرات الخاص بتحديث 22 سبتمبر، عالجت الإصلاحات عدة فئات من المشكلات، بما في ذلك:
ثغرات قد تُعطّل عقد المُرسلين.
طلبات قد تستنزف الذاكرة عبر واجهة REST في Core Lightning.
خلل في إغلاق القناة يمكن أن يؤدي إلى فقدان المستخدمين للأموال بسبب غرامة.
بالنسبة لمشغّلي البنية التحتية لـ lightning، فإن هذه الفئات مهمة لأنها تمتد إلى مخاطر التوفر وفقدان الأموال. فتعطّل العقد قد يضعف التوجيه وإدارة السيولة، بينما قد يؤدي استنزاف الذاكرة إلى ظروف حظر خدمة. ويعد خلل إغلاق القناة ذا عواقب بالغة الأهمية لأنه يرتبط مباشرة بسلوك التسوية أثناء إنهاء القناة.
تشير ملاحظات الإصدار أيضًا إلى أن Core Lightning حجب بعض الاختبارات. وكان المبرر المذكور هو جعل من الصعب على المهاجمين إعادة هندسة الثغرات واستخدام المعلومات لاستغلال الأنظمة قبل تطبيق التحديثات على نطاق واسع. يعكس هذا النهج توترًا شائعًا في الاستجابة للحوادث: الموازنة بين الشفافية للمدافعين وبين الحد من إرشادات المهاجمين.
ضغوط أمنية أوسع: حجم CVE وإصلاحات منسقة
لقد تأثرت أعمال أمن Core Lightning أيضًا بتدفق أوسع لبلاغات عن الثغرات. ففي أغسطس، قال المشروع إنه كان ينسّق إصلاحًا بعد تقييم حجم كبير من تقارير CVE المُولّدة بالذكاء الاصطناعي خلال الأسابيع السابقة.
بعد يومين من هذا التحديث، أطلق Core Lightning النسخة 26.06.7 لمعالجة الثغرات المؤكدة. تشير النشرة الحالية التي تحث على الترقية من 26.06.7 أو الأقدم إلى أن عملية الأمن استمرت بعد هذا الإصلاح المبكر، لتنتهي بإصلاحات إضافية واستجابة أسرع بعد بدء تداول تقارير عن الاستغلال.
بالنسبة للمجتمع، تتمثل الخلاصة العملية في أن مشغّلي عقد lightning يجب أن يعاملوا جداول التحديث كضوابط للمخاطر وليس كصيانة اختيارية—خصوصًا عندما تكون المشاريع الأساسية تحذر صراحةً من المهاجمين ومن التعرض غير المُرقّع.
ما الذي ينبغي مراقبته بعد ذلك
يجب أن يركز المشغّلون على نشر أحدث إصدار من Core Lightning على نحوٍ عاجل والتحقق من أن إجراءات المراقبة والنسخ الاحتياطي تتوافق مع أنواع الأعطال الموصوفة في سجل التغييرات—تعطل العقد، واستنزاف الذاكرة في الواجهات التي تتعرض لـ REST، وسلوك إغلاق القنوات. وبعيدًا عن الترقية، يبقى السؤال المفتوح عمّا إذا كان Core Lightning سيقدّم تفاصيل تقنية إضافية حول محاولات الاستغلال النشطة وأي إعدادات للعقد هي الأكثر عرضة للخطر.
نُشر هذا المقال في الأصل بعنوان: Core Lightning يحذّر من هجمات تستهدف عقد بيتكوين غير مُرقّعة على Crypto Breaking News—مصدرُك الموثوق لأخبار العملات المشفرة وأخبار بيتكوين وتحديثات البلوك تشين.
