Core Lightning acil uyarı yayımladı: Güncellenmeyen Lightning düğümleri hedefte
Core Lightning güvenlik güncellemesi çağrısı: 26.06.7 ve öncesi sürümleri kullanan düğüm işletmecileri, saldırganların hedefi olduğu ihbarı üzerine uyarıldı.
Öne çıkanlar
- Core Lightning, 26.06.7 ve öncesi sürümleri kullanan düğüm işletmecilerini derhal güncellemeye çağırdı.
- Ekip, eski sürümleri kullanan düğümlerin saldırganlar tarafından hedef alındığı ihbarları aldı.
- 22 Eylül'de yayımlanan 26.06.8 sürümü çok sayıda güvenlik açığını kapattı.
- Giderilen hatalar arasında düğüm çökertme, REST arayüzünde bellek tüketme ve fon kaybına yol açan kanal kapatma hatası vardı.
- Saldırganların tersine mühendislik yapmasını zorlaştırmak için bazı testler bilinçli olarak yayımlanmadı.
Bitcoin Lightning Network için kullanılan açık kaynaklı düğüm yazılımı Core Lightning'in geliştirici ekibi, eski sürümleri çalıştıran düğüm işletmecilerinin aktif olarak saldırıya uğradığı yönünde gelen ihbarlar üzerine acil güncelleme çağrısı yaptı. Ekibin Core Lightning güvenlik güncellemesi uyarısına göre 26.06.7 ve daha eski sürümleri kullanan herkesin en güncel sürüme derhal geçmesi gerekiyor.
Ekip duyurusunda, "26.06.7 veya öncesini çalıştırıyorsanız lütfen en kısa sürede en son sürüme yükseltin" ifadesini kullandı. Saldırganların hangi güvenlik açıklarından yararlandığı ve olası etkinin boyutu ise açıklanmadı.
İlgili: Coldcard, X hesabındaki oltalama bağlantısını araştırıyor: Kullanıcılar uyarıldı
Süreç Eylül'de gelen ihbarla başladı
Geliştiriciler, 16 Eylül'de Core Lightning'in deneysel özelliklerini etkileyebilecek ve kullanıcı fonlarını riske atabilecek olası bir sorunu araştırdıklarını duyurmuştu. Yaklaşık altı gün sonra, 22 Eylül'de 26.06.8 sürümü yayımlandı.
Bu sürüm; gönderenlerin düğümlerini çökertebilen hatalar, REST arayüzünde belleği tüketebilen istekler ve kullanıcının cezaya düşerek fon kaybetmesine yol açabilen bir kanal kapatma hatası dahil çok sayıda düzeltme içeriyordu. Sürüm notları, sorumluluk çerçevesinde bildirim yapan Bitcoin Red Team ile 12 kişi ve grubun, ayrıca anonim ihbarcilerin katkısını listeliyor.
Saldırganların işini zorlaştıracak bir tercih
Sürüm notlarına göre ekip, bazı testleri bilinçli olarak yayımlamadı. Bu tercih, düğüm işletmecileri güncellemeyi tamamlarken saldırganların açıkları tersine mühendislikle sömürmesini zorlaştırmayı amaçlıyor. Yani düzeltmeler kamuya açıkken, açıkların tam kapsamı dışarıdan bütünüyle okunabilir durumda değil.
Ağustos'ta da benzer bir dizi yama gelmişti
Bu, Core Lightning'in son dönemdeki ilk acil çıkışı değil. Ekip Ağustos'ta, son haftalarda yüksek hacimde yapay zekâ üretimi CVE (Common Vulnerabilities and Exposures) ihbarı aldığını ve değerlendirme sonucunda koordineli bir düzeltme üzerinde çalıştığını duyurmuştu. İki gün sonra doğrulanan açıkları kapatan 26.06.7 sürümü yayımlandı. Bir başka deyişle yazılım, kısa aralıklarla art arda güvenlik düzeltmeleri geçiyor.
Piyasa tarafında güncel tabloya bakıldığında Bitcoin, doviz.day veritabanında 85.576 dolar seviyesinden işlem görüyor; günlük değişim yüzde 2,20. Uyarı, Bitcoin fiyatına yönelik değil ama ağın Lightning katmanını çalıştıran işletmeciler için doğrudan bir işlem talebi içeriyor. Lightning Network üzerindeki düğümlerin büyük bölümü bireysel işletmeciler ve ödeme sağlayıcıları tarafından yönetildiği için güncellemenin ne kadar hızlı yayılacağı, riskin boyutunu belirleyecek en kritik değişken olarak öne çıkıyor. Düğüm işletmecileri ve Bitcoin izleyicileri güncel gelişmeleri doviz.day Bitcoin sayfası üzerinden ve kripto haberleri bölümünden takip edebilir.
Bu haberle ilgili ekonomik veriler
Haberde geçen göstergelerin güncel değerlerini Doviz.day veri sayfalarından inceleyebilirsiniz.
Sıkça sorulanlar
- Hangi sürümleri kullananlar etkileniyor?
- Core Lightning ekibinin uyarısına göre 26.06.7 ve daha eski sürümleri çalıştıran düğüm işletmecileri risk altında. Ekip bu sürümleri kullananların en güncel sürüme derhal geçmesini istiyor.
- Saldırılarda hangi açıklar kullanılıyor?
- Core Lightning, saldırganların hangi güvenlik açıklarını hedef aldığını ve potansiyel etkiyi açıklamadı. Bununla birlikte 22 Eylül'de yayımlanan 26.06.8 sürümü, fon kaybına yol açabilen kanal kapatma hatası dahil birden fazla açık için yama içeriyor.
- Güncellemeyi yapmazsam ne olur?
- Ekip etkinin boyutunu açıklamadı; ancak sürüm notları, güncellenmeyen düğümlerde çökme, bellek tükenmesi ve kanal kapatma hatası nedeniyle fon kaybı risklerinin bulunduğunu gösteriyor. Bu nedenle güncelleme acil olarak nitelendiriliyor.
Yayın: · 2 dk okuma
Yatırım tavsiyesi değildir. Veriler bilgilendirme amaçlıdır; ülke ekonomik göstergeleri ve sıralama sayfalarından doğrulanabilir.