#sideswap暂停liquid服务
📢 公告背后的逻辑,进群聊
ライトニング・ネットワークがまた警報を鳴らした。今回は「影響範囲が最も広い」タイプのものだ。Albyは本日、Alby Hubのバージョンv1.7.0からv1.18.5までの旧版に重大な脆弱性があると明らかにした。Hubがインターネットに公開されてさえいれば、攻撃者は認証を迂回して管理インターフェースを直接呼び出し、中の資金を持ち去れるという。影響を受けるのは2025年8月以前にリリースされたバージョンで、v1.19.0以降はすでに修正済み。現時点で被害が確認されているのはユーザー1人だけで、本人が自発的に報告したケースだ。

操作手順は意外と簡単だ。公式の推奨は3つ。まず、自分が入れているバージョン番号を確認し、旧版ならすぐにインターネットからのアクセスをロックする。その後、最新のv1.24.0にアップグレードし、解錠パスワードを変更することだ。ライトニング・ネットワークのウォレットの多くはユーザー自身のノード上で動いている。取引所のように統一的なパッチ適用の「窓」があるわけではない。バージョンがまちまちになることが、実際に一番やっかいな点だ。多くの人はインストールしたら忘れてしまい、脆弱性の告知がなかなか手元に届かない。

この件は8月の背景と合わせて見ると、さらに興味深い。先月もBoltzはライトニング・エコシステムの中核サービス提供者で、数か月に及ぶ自動化された攻撃に追い込まれ、運営停止に至った。そのときチームが当時述べていたのは、攻撃者の反復の速さが、小規模チームが脆弱性を見つけてパッチを当てるスピードをすでに上回っている、ということだった。今回のAlbyの脆弱性も同様に、専門の監査チームによって掘り当てられた。2つの出来事が重なることで、同じ1つのトレンドが見えてくる。AI支援による脆弱性発掘が、パッチ競争のテンポを、人間チームが追いつけない水準まで引き上げているのだ。

ライトニング・ネットワークの設計思想は「資金はユーザー自身が管理する」というものだ。前提としては、ユーザーがセキュリティ告知に追いつけるはずだが、現実はいつも“パッチのほうが攻撃より半拍遅れる”。次に同種の告知が出たとき、あなたはまず自分のノードのバージョンを最初に確認しますか。コメント欄で教えてください。