Core Lightning يطلب من مشغلي العقد الخروج من الشبكة دون إصدار أي تحديث

طالب المطورون القائمون على برنامج “كور لايتنينغ” (Core Lightning) مشغلي العقد باتخاذ إجراء فوري: إيقاف تشغيل عقدهم إلا إذا قاموا بالترقية إلى إصدار جديد لم يُنشر بعد. هذا الوضع يترك المشغلين أمام خيار واحد فقط وهو إيقاف العقد، دون أي وصف علني لطبيعة التهديد الذي يتصدون له. “كور لايتنينغ”، الذي تديره شركة “بلوك ستريم” (Blockstream) بمشاركة مساهمين خارجيين، يشغّل حصة من شبكة تحمل حوالي 375,079,291,916 ساتوشي، أي ما يعادل 3,750 بيتكوين، عبر 33,101 قناة و16,420 عقدة، وفقًا لبيانات mempool.space في 20 أغسطس.
تحذير عاجل من المطورين
جاء هذا التوجيه في رسالة تم تداولها عبر خادم “كور لايتنينغ” على ديسكورد (Discord)، وأعيد نشرها على موقع stacker.news يوم الأربعاء بواسطة مستخدم مجهول. وبدلاً من إصدار التحديث الذي وعدوا به في وقت سابق من هذا الشهر، قال الفريق إنه سينشر ملفات البرنامج التي تتضمن إصلاحات للعديد من الثغرات الأمنية المُبلغ عنها، لكن دون الكشف عن تفاصيل هذه الإصلاحات.
وجاء في الرسالة: “ستبقى تفاصيل هذا الإصدار سرية لمدة أسبوعين. وستُرفق ملفات البرنامج بتوقيعات الفريق لتأكيد إمكانية إعادة بنائها”. وتابعت: “إذا اخترت عدم الترقية، ننصحك بإيقاف تشغيل عقدتك عبر الأمر –offline. ونظرًا للمخاطر المعروفة، لن نقدم دعمًا للإصدارات السابقة، بما في ذلك الإصدار 26.04”. وأشارت الرسالة إلى أن الإصدار المقرر 26.09 ما زال مخططًا له في أواخر سبتمبر.
لا ملفات ولا تفاصيل رسمية
لم تظهر ملفات البرنامج الجديدة ولا أي بيان رسمي عن الثغرات حتى ظهر الأربعاء. آخر إصدار معلن في مستودع “كور لايتنينغ” هو v26.06.6، الذي نُشر في 22 يوليو. وصفحة التنبيهات الأمنية للمشروع على جيت هاب (GitHub) لا تعرض أي ثغرات جديدة. ولم ينشر حساب “كور لايتنينغ” الرسمي ولا شركة “بلوك ستريم” أي تصريح حول هذا الأمر؛ حيث حمل منشور “بلوك ستريم” يوم الأربعاء تقريرًا بحثيًا عن التوقيعات ما بعد الكمومية ومقطع فيديو عن شراء البيتكوين من الرئيس التنفيذي آدم باك.
لهذا، انتقل التحذير عبر أطراف ثالثة. مارك إيرهاردت، المساهم في “بتكوين كور” (Bitcoin Core) في “Localhost Research” والمعروف باسم “مارش”، قال على stacker.news إنه تأكد أن الرسالة نُشرت بواسطة مشرف في خادم ديسكورد الخاص بـ”كور لايتنينغ”، ثم أكد بعد ساعة: “حصلت على تأكيد من أحد المطورين الرئيسيين في CLN أن هذا الخبر حقيقي، ويجب عليك اتخاذ إجراء”.
وكتب إيرهاردت على منصة إكس (تويتر سابقًا) أنه تم اكتشاف مشكلة “خطيرة” وأن على المشغلين التفكير في إعادة تشغيل العقد باستخدام خيار –offline وانتظار التحديث الجديد.
الإنذار جاء من “كالي”
وصل التحذير إلى جمهور أوسع عندما نشره “كالي”، المطور الذي يعمل باسم مستعار خلف بروتوكول “كاشو” (Cashu)، في الساعة 2:41 مساءً بتوقيت شرق الولايات المتحدة، بصياغة أكثر حدة من نص الرسالة الأصلية.
كتب “كالي”: “عاجل: ثغرة حرجة في كور لايتنينغ. مطورو بلوك ستريم يحثون المستخدمين على إيقاف تشغيل عقد CLN الآن!” وأضاف تعليمات لإعادة التشغيل باستخدام خيار –offline.
ومن الجدير بالذكر أن رسالة “كور لايتنينغ” الأصلية لا تستخدم كلمة “حرجة”، ولا تصف ثغرة واحدة محددة، ولا تطلب الإيقاف الفوري. بل تربط الإيقاف بشرط عدم الترقية — وهي ترقية غير متاحة للتحميل حاليًا.
يدير “كالي” أيضًا فريق “بتكوين ريد تيم” (Bitcoin Red Team)، وهو مجموعة متطوعين تجري فحوصات أمنية مدعومة بالذكاء الاصطناعي على المشاريع مفتوحة المصدر في نظام بيتكوين البيئي منذ اكتشاف ثغرة “كولدكارد” (Coldcard). وقال في 5 أغسطس إن 16 باحثًا قدموا 4,962 نتيجة عبر 390 مشروعًا في 27.5 ساعة، بما في ذلك 85 ثغرة حرجة و635 عالية الخطورة. وينسب “كور لايتنينغ” التقارير التي يقوم بفحصها إلى “مصادر متعددة” دون تسمية الفريق.
عشرة أيام من التقارير الآلية
وصف “كور لايتنينغ” الضغط الذي يتعرض له علنًا لأول مرة في 13 أغسطس، في منشور من حسابه الرسمي، أعادت رسالة ديسكورد تكراره حرفيًا لاحقًا.
كتب الفريق: “مثل العديد من مشاريع البيتكوين مفتوحة المصدر، تلقى CLN عددًا من تقارير CVE المُولّدة بالذكاء الاصطناعي من مصادر متعددة خلال الأيام العشرة الماضية. فريقنا الصغير، بالتعاون مع مساهمين آخرين في المصادر المفتوحة، يعمل بشكل مكثف للتحقق من هذه التقارير وتصنيفها وتطوير إصلاحات عند الحاجة”.
وقال الفريق حينها إنه يهدف إلى إصدار تحديث “خلال الأيام القليلة القادمة”. وبعد ثلاثة عشر يومًا، الخطة هي إصدار ملفات البرنامج مع إبقاء التفاصيل سرية.
الإنذار الرابع خلال أربعة أسابيع
إشعار الإيقاف هذا يضيف حادثة رابعة إلى سلسلة من الأعطال في البنية التحتية للبيتكوين التي بدأت في أواخر يوليو.
- ثغرة في برنامج “كولدكارد” (Coldcard) من عام 2021، تسببت في توليد مفاتيح التشفير بطريقة ضعيفة، مما أدى إلى خسارة حوالي 114 مليون دولار من البيتكوين منذ 30 يوليو عبر أكثر من 5,200 عنوان، حيث وصف الضحايا فقدان مدخرات حياتهم.
- في 3 أغسطس، أوقفت منصة التبادل “بولتز” (Boltz) خدماتها إلى أجل غير مسمى، قائلة إن “المهاجمين الآن يتحركون بسرعة أكبر مما يستطيع فريق بحجمنا اكتشافه وإصلاحه”.
- بعد أربعة أيام، طلبت منصة “BTCPay Server” من التجار التحديث إلى الإصدار 2.4.2 أو الإيقاف، بسبب ثغرة تم استغلالها فعليًا، وتم اختراق عقد لايتنينغ بين ليلة وضحاها، بما في ذلك عقد تشغله شركة “فاونديشن” (Foundation) المصنعة لمحافظ الأجهزة.
قال “نيكولاس دورييه”، مطور BTCPay، إن تلك الثغرة اكتشفها “كريج راو”، مطور محفظة “سبارو” (Sparrow)، عندما كان يقرأ السجلات بعد خسارة أموال، وأن فحوصات فريق “ريد تيم” لم ترصدها.
تم تداول البيتكوين عند 78,490 دولارًا يوم الأربعاء مساءً، بانخفاض 0.5% خلال 24 ساعة وبارتفاع حوالي 15% خلال الأسبوع، وفقًا لبيانات CoinGecko، دون أي رد فعل واضح على هذه الأحداث.
الأسئلة الشائعة
ما هي الثغرة الأمنية في كور لايتنينغ؟
لم يكشف المطورون عن تفاصيل الثغرة بعد، لكنهم أكدوا وجود مخاطر أمنية خطيرة تستوجب الترقية فورًا أو إيقاف تشغيل العقد. وستبقى تفاصيل الإصلاحات سرية لمدة أسبوعين حتى يتم نشرها رسميًا.
ماذا يجب أن أفعل إذا كنت مشغل عقدة كور لايتنينغ؟
ينصحك المطورون بالترقية إلى الإصدار الجديد فور نشره، أو إيقاف تشغيل عقدتك باستخدام الأمر –offline. لا تترك العقدة تعمل دون ترقية، لأن ذلك يعرض أموالك لمخاطر سرقة محتملة.
هل هذه الحادثة مرتبطة بتقارير الذكاء الاصطناعي؟
نعم، يقول فريق كور لايتنينغ إنهم تلقوا عددًا من تقارير الثغرات المُولّدة بالذكاء الاصطناعي من مصادر متعددة خلال الأيام العشرة الماضية، ويعملون على التحقق منها وتطوير إصلاحات لها. هذه التقارير تُعد جزءًا من جهود أوسع لاختبار أمان برمجيات البيتكوين.












