Core Lightning تحذر من استهداف مهاجمين لعقد البيتكوين (BTC) على الإصدار 26.06.7 أو أقدم
Core Lightning تحذر من استهداف مهاجمين لعقد لايتنينغ التي تعمل بالإصدار 26.06.7 أو أقدم، وتدعو المشغلين إلى تثبيت تصحيح الإصدار 26.06.8 فورًا.
ملخص الذكاء الاصطناعيAI
- الإصدار المصحح 26.06.8 متوفر منذ 22 سبتمبر بعد نحو ستة أيام من بدء التحقيق في 16 سبتمبر
- ظهور الهجمات جاء بعد نحو 10 أيام من صدور التصحيح
- الإصلاحات نالت إشادة Bitcoin Red Team إلى جانب 12 فردًا ومجموعة معروفة بالاسم
- ثغرة في BTCPay Server كشفت بيانات اعتماد Lightning وسمحت بسرقة أموال في أغسطس
عقد لايتنينغ تحت هجوم فعلي
أصدر فريق عقد البلوكتشين في شبكة Lightning، أي برنامج Core Lightning مفتوح المصدر، تحذيرًا يوم الجمعة يؤكد أن مهاجمين يستهدفون حاليًا العقد التي تعمل بالإصدار 26.06.7 أو أي إصدار أقدم منه، وجّه الفريق المشغلين مباشرة إلى الإصدار 26.06.8 المتوفر منذ 22 سبتمبر، ونصّ المنشور الرسمي كل من ما زال يعمل بنسخة قديمة على الترقية دون تأخير. تكمن خطورة التحذير في مكان تواجد الأموال: شبكة Lightning هي نظام دفع من الطبقة الثانية مبني على البيتكوين (BTC)، وتنقل تحويلات سريعة ومنخفضة التكلفة تُسوّى خارج السلسلة الرئيسية، إضافة إلى حصة متزايدة من نشاط المدفوعات المصنف اليوم ضمن
Bitcoin (BTC) DeFi. أما بالنسبة لمتتبعي سعر البيتكوين على منصات التداول، فالخلاصة مطمئنة من جهة ومحددة من جهة أخرى: نطاق الضرر لا يمس العملات المخزنة على السلسلة الأساسية المؤمّنة بآلية إثبات العمل، بل يمر عبر قنوات الدفع وحدها. المسؤولية هنا شخصية أيضًا: المشغل الذي يدير عقدًا خاصًا به على Core Lightning هو من يثبّت التحديث بنفسه. تنطوي الثغرات محل التحذير على خسارة مالية بطريقين: في أسوأ السيناريوهات، يقود إغلاق قناة معيب إلى تسليم أموال العقد للطرف المقابل، بينما تتيح ثغرات أخرى للمهاجمين إسقاط العقد وإخراجه من الخدمة. وتأتي هذه الحادثة إضافة إلى ضغوط متتالية على أمن البيتكوين في الطبقة الثانية خلال هذا الربع. معظم مستخدمي Lightning عبر تطبيقات المحافظ لا يديرون عقدًا إطلاقًا، والمزوّد هو من يتولى الترقية في هذه الحالة. المحافظ التي يشرف فيها المزوّد على حيازة العملات نيابة عن المستخدمين تجعل المزوّد أول من يتحمل الخسارة إذا تعرضت عقدته لسرقة أموال، أما التعويض فيتوقف على شروطه الخاصة، لأن شبكة Lightning لا توفر أي شكل من أشكال تأمين الودائع. أما مستخدمو المحافظ ذات الحفظ الذاتي فيحتفظون بسيطرتهم على رصيد قنواتهم، مع ذلك قد يعطّل تعطل عقدة المزوّد مدفوعاتهم مؤقتًا.
ما الذي غيّره الإصدار 26.06.8
للتصحيح الأمني مسار موثق يمتد عبر عدة أسابيع. في 16 سبتمبر أعلن فريق Core Lightning أنه يحقق في تقارير عن مشكلة محتملة تصيب الميزات التجريبية وقد تمس أموال المستخدمين، ثم أصدر الإصدار 26.06.8 بعد نحو ستة أيام. وتذكر ملاحظات الإصدار إصلاحات لثغرات أُبلغ عنها بمسؤولية من عدة مصادر، مع إشادة فريق الاختبار الهجومي في البيتكوين،
Bitcoin (BTC) Red Team، إلى جانب 12 فردًا ومجموعة معروفة بالاسم، فضلًا عن مُبلّغين مجهولين. وتفصّل سجل التغييرات الأسطح المكشوفة واحدة: عيوب قادرة على إسقاط عقد المرسلين، وطلبات قد تستنزف الذاكرة في واجهة REST، وخلل في إغلاق القنوات قد يكلف المستخدمين أموالهم غرامة. تتفاوت الخطورة من ثغرة إلى أخرى: الانهيار يخرج العقد من الخدمة حتى يتدخل مشغله، أما خلل الإغلاق فهو وحده القادر على تحريك الأموال، وعليه ينصبّ جلد الإلحاح. واتخذ المطورون خطوة إضافية غريبة ظاهريًا: أزالوا بعض الاختبارات عمدًا، بهدف تعكير صفو محاولات الهندسة العكسية أثناء فترة ترقية المشغلين. أما التسلسل الذي يواجهه المشغل فيمكن اختصاره في ثلاث خطوات: التحقق من الإصدار الجاري على العقدة، تنزيل أحدث نسخة من المشروع، ثم إعادة التشغيل بحيث تستأنف القنوات عملها على الكود المصحح. أي أن إصدار 22 سبتمبر كُتب أصلًا لسيناريو يواجهه اليوم المشغلون. وقد شكّل شهر أغسطس الخلفية الحقيقية لهذا الملف: أمضى الفريق الشهر في معالجة حجم كبير من تقارير الثغرات والأخطاء المكتشفة المزوودة بالذكاء الاصطناعي (CVE)، ثم أصدر الإصدار 26.06.7 بعد يومين فقط من التأكد من تلك العيوب. وفي الفترة نفسها، نجح مهاجمون في سرقة أموال عبر ثغرة في BTCPay Server، معالج مدفوعات مفتوح المصدر للبيتكوين، كشفت بيانات اعتماد Lightning. ولم يصرح المطورون حتى الآن بالثغرة التي يستغلها المهاجمون الحاليون.
نافذة الترقية تضيق
يبدأ قراءتنا من السجل الأولي ذاته: منشور Core Lightning يثبت واقعتين فقط، الاستهداف الفعلي وتوجيه الترقية، ولا يذكر ضحية واحدة ولا مبلغًا ولا ثغرة مستغلة، وهذا الصمت هو الحد المفتوح للقصة حتى إصدار هذا التقرير. للفارق التقني هنا أثر مباشر: تبقي العقد مفاتيحها متصلة لتوجيه المدفوعات لحظة بلحظة، ولهذا بالضبط تمنح البرامج القديمة المهاجم طريقًا مباشرًا إلى أموال القنوات. يثبت السجل أيضًا فاصلًا زمنيًا محددًا: ظهرت الهجمات بعد نحو 10 أيام من صدور التصحيح. فإذا واصل الاكتشاف المدعوم بالذكاء الاصطناعي تقليص هذه الفجوة، فلن يبقى العامل الحاكم جودة الإصلاح، بل سرعة المشغلين التطوعيين في تثبيته.
تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.

