ลองนึกภาพคุณกำลังดำเนินการ Lightning Node ที่มีมูลค่าช่องทางการซื้อขายสูง และอาจทำหน้าที่เป็นศูนย์กลางในการรับส่งข้อมูล เมื่อวันหนึ่งคุณสังเกตเห็นว่า: โอ้ ไม่! เงินของฉันอาจหายไปได้ และไม่ใช่เพราะคุณทำอะไรผิด แต่เป็นเพราะมีคนบางคนใช้ช่องโหว่เหล่านั้น มันไม่ใช่สถานการณ์สมมติอีกต่อไปแล้ว นี่คือภัยคุกคามที่เกิดขึ้นจริง โดยเฉพาะอย่างยิ่งสำหรับผู้ที่ยังใช้เวอร์ชันเก่าของ LND
ความอันตรายขนาดนี้มันรุนแรงแค่ไหน?
โดยหลักการแล้ว ช่องโหว่ทำงานดังนี้: นักโจมตีใช้ข้อผิดพลาดในโปรโตคอลเพื่อส่งต่อสถานะของช่องทางการซื้อขายที่เป็นโมฆะ (ซึ่งถือว่าไม่ถูกต้องตามกฎ) ให้กับฝ่ายตรงข้ามของคุณ นั่นคือ Lightning Node ของคุณ เมื่อคุณเห็นสถานะที่ไม่ถูกต้องเหล่านั้น คุณจะดำเนินการตามนั้น และในทันที เงินของคุณก็หายไป และที่แย่กว่านั้นคือ คุณอาจไม่มีทางรู้เลยว่ามันเกิดขึ้นแล้วจนกว่าจะสายเกินไป
สิ่งที่น่าหวั่นเกี่ยวข้องกับเรื่องนี้คือ มันไม่ได้โจมตีเฉพาะผู้ใช้รายบุคคลเท่านั้น หากมี Node ขนาดใหญ่ถูกโจมตี มันอาจทำให้ความเชื่อมั่นในเครือข่าย Lightning ทั้งหมดสั่นคลอน และความเชื่อมั่นนั้นคือ
รากฐานสำคัญของระบบนี้
ใครจำเป็นต้องดำเนินการในตอนนี้?
หากคุณเป็นคนหนึ่งที่กำลังดำเนินการ Lightning Node ด้วยเวอร์ชันก่อน 0.21.0 และไม่ได้ทำการซ่อมแซมด้วยตนเองก็ถึงเวลาที่จะต้องดำเนินการอย่างจริงจัง โดยเฉพาะอย่างยิ่งสำหรับผู้ที่:
- ดำเนินการ Node สาธารณะ (เหมือนกับแม่เหล็กดึงดูดผู้โจมตี)
- มีสภาพคล่องสูงในช่องทางการซื้อขายของตน (ยิ่งมีเงินมาก ยิ่งเป็นเป้าหมายที่น่าสนใจ)
- ทำหน้าที่เป็นศูนย์กลางในการรับส่งข้อมูล (การโจมตีที่นี่สามารถส่งผลกระทบต่อเครือข่ายทั้งหมด)
และใช่ด้วยเหมือนกัน ผู้ให้บริการ Wallet หรือ Exchange ที่ยังใช้เวอร์ชันเก่าของ LND ควรอัปเดตโดยเร่งด่วน
ทำไมมันถึงใช้เวลายาวนานขนาดนี้?
นี่คือจุดที่ทำให้รู้สึกไม่สบายใจ เมื่อมีการรายงานครั้งแรกเกี่ยวกับช่องโหว่ในเดือนกรกฎาคม 2023 ผ่านทางฟอรัมสาธารณะ โดยมีการถกเถียงกันว่าจะจัดการกับปัญหาเหล่านี้อย่างไร แต่จนกระทั่งเมื่อมีการเผยแพร่ Proof-of-Concept ในเดือนธันวาคม 2023 ซึ่งเป็นการสาธิตวิธีการโจมตีที่ใช้งานได้จริง ชุมชนนักพัฒนา LND จึงเริ่มตอบสนอง และถึงอย่างนั้นก็ยังมีการเปิดตัวเวอร์ชันหลักใหม่เท่านั้น
นี่ทำให้เกิดคำถามตามมา: ทำไมจึงไม่มีการตระหนักถึงความเร่งด่วนก่อนหน้านี้? ทำไมจึงไม่มีการเตือนชุมชนอย่างชัดเจน? และที่สำคัญที่สุด: ทำไมต้องรอให้มีใครสักคนสามารถสาธิตการโจมตีในทางปฏิบัติได้ก่อนจึงจะมีการดำเนินการ?
อะไรคือสิ่งที่คุณทำได้ในตอนนี้?
1. อัปเดต, อัปเดต, และอัปเดต! วิธีเดียวที่แน่นอนในการรักษาความปลอดภัยคือการอัปเกรดไปยัง LND 0.21.0 หรือเวอร์ชันที่สูงกว่าใช่ มันอาจหมายถึงเวลาหยุดทำงาน แต่การที่ Node ของคุณหยุดทำงานสักสองสามชั
📰 อ่านต่อ
→ เหรียญดิจิทัลที่มีหลักประกัน: ทำไมข้อโต้แย้งของธนาคารจึงฟังไม่ขึ้น→ การเรียนรู้เรื่องคริปโทด้วยติ๊กต็อกแทนมหาวิทยาลัย – นักศึกษาหันมาเรียนรู้แบบดิจิทัลกันมากขึ้น→ XRP พุ่งขึ้น 32% – ความหวือหวา ETF และกิจกรรมของวาฬขับเคลื่อนราคา