bitkub-banner

ทีมนักพัฒนาเตือน ผู้ใช้ Bitcoin Lightning ให้ระวัง หลัง Core Lightning พบช่องโหว่ร้ายแรง

พร้อมเล่น 0:00 / 0:00
สรุปข่าว
  • ทีมนักพัฒนา Core Lightning ออกประกาศเตือนภัยด้านความปลอดภัยระดับเร่งด่วน แนะนำให้ผู้ดูแลโหนดอัปเกรดระบบทันทีที่เวอร์ชันใหม่เปิดตัว หรือปิดโหนดชั่วคราวเพื่อความปลอดภัย
  • ช่องโหว่ถูกค้นพบจากรายงานที่สร้างโดย AI หลายฉบับในช่วง 10 วันที่ผ่านมา ทีมงานตัดสินใจปล่อยไฟล์โปรแกรมที่แก้ไขแล้วก่อน แต่ปกปิดรายละเอียดช่องโหว่ไว้ 2 สัปดาห์ เพื่อป้องกันการโจมตี
  • เวอร์ชันเก่ารวมถึง 26.04 จะไม่ได้รับการซัพพอร์ตด้านความปลอดภัยอีกต่อไป และเกิดข้อถกเถียงเรื่องกระบวนการสื่อสารของโครงการ

แนวโน้มที่ส่งผลกระทบต่อราคา : Neutral

ประเด็นนี้เป็นเรื่องความปลอดภัยเชิงเทคนิคที่กระทบต่อผู้ดูแลโหนด และนักพัฒนาในระบบนิเวศ Lightning Network โดยตรง มากกว่าจะส่งผลต่อราคา Bitcoin ในภาพรวม ตราบใดที่ช่องโหว่ยังไม่ถูกนำไปใช้โจมตีจริงจนกระทบความเชื่อมั่นของเครือข่าย ตลาดจึงไม่น่าจะมีปฏิกิริยารุนแรง

ทีมนักพัฒนาผู้ดูแล Core Lightning (CLN) ซึ่งเป็นหนึ่งในระบบหลักของเครือข่าย Lightning Network ที่พัฒนาโดยบริษัท Blockstream ได้ออกประกาศเตือนภัยด้านความปลอดภัยระดับเร่งด่วน ถึงผู้ดูแลโหนดโดยแนะนำให้ผู้ใช้งานเร่งอัปเกรดระบบเป็นเวอร์ชันใหม่ทันทีที่เปิดตัว หรือทำการปิดโหนดชั่วคราวเพื่อความปลอดภัย 

การแจ้งเตือนครั้งนี้ เกิดขึ้นหลังจากทางทีมงานได้รับรายงานช่องโหว่ด้านความปลอดภัย ที่สร้างโดยปัญญาประดิษฐ์ (AI) จำนวนหลายฉบับ จากหลากหลายแหล่งต่อเนื่องตลอดช่วง 10 วันที่ผ่านมา ส่งผลให้นักพัฒนา และผู้ร่วมสนับสนุนโอเพนซอร์สต้องเร่งตรวจสอบความถูกต้องของรายงานดังกล่าวอย่างเร่งด่วน

เดิมทีทีมงานมีแผนที่จะออกเวอร์ชันปรับปรุงแก้ไขภายในไม่กี่วัน แต่ได้ตัดสินใจปรับเปลี่ยนกลยุทธ์การรับมือใหม่ โดยทางทีมงานระบุว่า จะปล่อยไฟล์โปรแกรม (Signed binaries) ที่ได้รับการแก้ไขความปลอดภัยแล้ว ให้ผู้ใช้งานดาวน์โหลด พร้อมกับทำการ “ปกปิดข้อมูลรายละเอียดของช่องโหว่” ไว้เป็นเวลา 2 สัปดาห์ 

โดยตัวแทนทีมนักพัฒนา CLN ได้เน้นย้ำว่า “ในช่วงเวลาการปกปิดข้อมูลนี้ เราขอแนะนำอย่างยิ่งให้ทุกคนทำการอัปเกรดระบบ” ส่วนผู้ดูแลโหนดที่ไม่สามารถอัปเกรดได้ทันทีได้รับการแนะนำให้ทำการรีสตาร์ตโหนด หรือปิดการทำงานไปก่อน 

ทั้งนี้ ระบบเวอร์ชันเก่า รวมถึงเวอร์ชัน 26.04 จะไม่ได้รับการสนับสนุน หรือดูแลด้านความปลอดภัยใดๆ เพื่อรับมือกับภัยคุกคามในครั้งนี้อีกต่อไป

ข้อถกเถียงเรื่องช่องโหว่วิกฤต และมาตรการป้องกันการย้อนรอยโค้ด

Christian Decker นักพัฒนาหลักของ Core Lightning ได้ออกมาชี้แจงถึงสาเหตุที่ปล่อยเฉพาะตัวไฟล์โปรแกรมอัปเดต แต่ไม่ปล่อยซอร์สโค้ด ออกมาทันทีเป็นเวลา 14 วันว่า การทำแบบนี้ก็เพื่อดักทางไม่ให้แฮกเกอร์หรือผู้ไม่หวังดีนำโค้ดไปวิเคราะห์ย้อนกลับ เพื่อสร้างโปรแกรมโจมตี ก่อนที่ผู้ใช้งานส่วนใหญ่จะทันได้อัปเกรดระบบ

ซึ่ง Calle นักพัฒนาจากระบบนิเวศ Cashu ได้ตั้งคำถามถึงกระบวนการสื่อสารของโครงการ เนื่องจากในตอนแรกผู้ใช้งานต้องรับรู้ข่าวสารฉุกเฉินนี้ ผ่านภาพแคปหน้าจอข้อความจาก Discord ก่อนที่บัญชีทางการของ Core Lightning จะออกประกาศเตือนอย่างเป็นทางการในเวลาต่อมา 

ทั้งนี้ รายละเอียดเชิงลึกและความรุนแรงที่แท้จริงของช่องโหว่ยังคงไม่มีการเปิดเผยต่อสาธารณะ โดยระบบเวอร์ชันเสถียรล่าสุดที่เปิดตัวอย่างเป็นทางการ คือ Core Lightning v26.06.6 ซึ่งปล่อยออกมาเมื่อเดือนกรกฎาคม และมีกำหนดการปล่อยเวอร์ชันใหญ่อย่าง v26.09 ในช่วงเดือนกันยายนนี้

ที่มา : u.today


มุมมองผู้เขียน : การที่ทีมงาน Core Lightning เลือกปกปิดรายละเอียดช่องโหว่ชั่วคราวเพื่อซื้อเวลาให้ผู้ใช้งานอัปเกรดนั้นเป็นแนวทางที่เข้าใจได้ในแง่ความปลอดภัย แต่ก็ต้องแลกมาด้วยความไม่แน่นอนของชุมชนที่ไม่รู้ว่าตัวเองเสี่ยงมากแค่ไหน ในระยะสั้นผู้ดูแลโหนดควรอัปเกรดหรือปิดระบบตามคำแนะนำโดยเร็วที่สุด