أعلنت Core Lightning، وهي إحدى التطبيقات مفتوحة المصدر الخاصة بشبكة Lightning التابعة لبيتكوين، أنها أكدت وجود ثغرات متعددة في مشروعها، ودعت مشغلي العقد إلى الاستعداد لتحديث أمني مرتقب.

وقالت الجهة المطورة إنها كانت تراجع عدداً كبيراً من تقارير CVE التي جرى إنشاؤها بواسطة الذكاء الاصطناعي، وتبيّن أن بعض هذه البلاغات صحيحة بالفعل. وفي الوقت نفسه، لم تكشف Core Lightning عن طبيعة الثغرات أو درجة خطورتها، كما لم تنشر أرقام CVE الخاصة بها ولم تُبلغ عن أي استغلال فعلي أو خسائر مرتبطة بها.

ما الذي يجب على المشغلين فعله الآن؟

الرسالة الأساسية للمشغلين واضحة: التحديث هو الخيار المفضل بمجرد توفر الإصدار الأمني الجديد. أما من لا يستطيع التحديث فوراً، فقد أوصت Core Lightning بإعادة تشغيل العقدة باستخدام الخيار --offline بدلاً من إيقافها بالكامل.

هذا الوضع يبقي البرنامج الأساسي نشطاً، لكنه يمنع المدفوعات من الدخول إلى العقدة أو الخروج منها أو المرور عبرها. وبذلك يمكن تقليل التعرض للمخاطر مؤقتاً من دون إطفاء البنية البرمجية بالكامل.

لماذا لا يُنصح بإيقاف العقدة بالكامل؟

أوضحت Core Lightning أن إبقاء الخدمة الأساسية قيد التشغيل يسمح للعقدة بمتابعة سلسلة كتل بيتكوين والتعامل مع الحالات التي قد يقوم فيها الطرف المقابل بإغلاق القناة قسراً. أما العقدة المتوقفة تماماً فلن تتمكن من أداء هذا الدور.

كما شددت على أن استخدام --offline حل مؤقت فقط، ويجب إزالته بعد التحديث، لأن بقاءه سيجعل العقدة غير متصلة بالشبكة بشكل دائم.

سياق أمني أوسع

الثغرات التي جرى تأكيدها حديثاً منفصلة عن ثغرات سابقة من نوع remote denial-of-service تم الإعلان عنها في مايو ويوليو، وقد تم إصلاحها في إصدارات سابقة.

بالنسبة لمشغلي عقد Lightning، تعني هذه التطورات أن مراجعة الإعدادات الأمنية والتأكد من جاهزية التحديثات لم تعد خطوة اختيارية. فالعقد النشطة على الشبكة تحتاج إلى تقليل سطح الهجوم قدر الإمكان، سواء عبر التحديث السريع أو عبر العزل المؤقت للعقدة إلى حين اكتمال الترقية.

#أمن_سيبراني #بيتكوين $CLN $BTC