Fiyatlar yükleniyor…
🩸BEARISH

Bitcoin Lightning açığı: LDK'nın eski sürümlerinde fon riski

Yama, bir yönlendirme düğümünün gelen fonları geri alamadan alıcıya ödeme yapmasına yol açabilecek yeniden bağlantı saldırısı dahil iki hırsızlık yöntemini kapsıyor.

V0.2.7 ve v0.1.13 öncesi Lightning Development Kit sürümleri, bazı Bitcoin Lightning uygulamalarını yönlendirilen bir ödemenin kayba dönüşebileceği bir yeniden bağlantı saldırısına açık bıraktı. Kötü niyetli bir kanal eşi bir güncellemeyi onaylayıp yeniden bağlanabilir ve güncellemeyi hiç almadığını yanlış biçimde iddia edebilirdi. Düzeltme öncesinde LDK, kanal monitörüne kaydetmeden çelişkili bir taahhüt işlemini imzalayabiliyordu.

Neden önemli

Saldırı, Lightning kanallarının arkasındaki durum yönetimi sürecini hedef aldı. Kötü niyetli eş, sahte yeniden bağlantı iddiasının ardından çelişkili işlemi Bitcoin blokzincirinde onaylatabilir ve ödemenin sonraki alıcıyla tamamlanmasını sağlayabilirdi. Ardından gelen ödeme sözleşmesi süresi dolduğunda bu sözleşmeyi geri alabilir, böylece yönlendirme uygulaması ödeme sırrını normalde fonları almak için kullanabildiği halde zarara uğrayabilirdi.

Yamalı davranış, yeniden iletime yalnızca eşin onayının hâlâ beklemede olduğu süre boyunca izin veriyor. Bir eş, daha önce onaylanmış bir güncellemenin alınmadığını iddia ederse LDK artık bunun yerine kanalı zorunlu olarak kapatıyor.

LDK geliştiricileri, v0.2.7 sürümünde LSPS2 anlık ödemelerini içeren ayrı bir hırsızlık yöntemini de düzeltti. Ele geçirilen bir ödeme tutarını yanlış gösterebilir, bu da bir likidite hizmetinin kanal açıp gelen ödemenin finanse ettiğinden daha fazla Bitcoin yönlendirmesine yol açabilirdi. Geliştiricilerin eski sürümler tarafından oluşturulan bekleyen ödeme sözleşmelerini de hesaba katması gerekiyor, çünkü bu sözleşmelerin tutarları doğrulanmamış olabilir.

Piyasa etkisi

Doğrudan risk, Bitcoin protokolündeki bir arızadan çok operasyonel nitelikte. LDK, onu kullanan uygulamaların içine derlendiği için cüzdan ve ödeme geliştiricilerinin ilgili yamalı kütüphane kodunu dağıtımda olan yazılımlarına entegre etmesi gerekiyor. v0.2.7 sürümü, 0.2 dalındaki yeniden bağlantı sorununu ve LSPS2 tutar kontrolünü giderirken v0.1.13, 0.1 dalı için ortak yeniden bağlantı düzeltmesini içeriyor.

Lightning altyapısı işleten ekipler, dağıtımda olan LDK sürümlerini, açık kanalları ve bekleyen LSPS2 sözleşmelerini incelemeli. Core Lightning ayrı bir uygulamadır ve bu raporda etkilenen kütüphane değildir.

İlgili tokenler
$BTC

Sıkça sorulan sorular

  1. Yamalı LDK sürümleri hangi Lightning açığını giderdi?

    Kötü niyetli bir kanal eşi yeniden bağlanıp daha önce onaylanmış bir güncellemeyi kaçırdığını yanlış biçimde iddia edebiliyordu. Düzeltme öncesinde LDK, kanal monitörünün kaydetmediği çelişkili bir taahhüt işlemini imzalayabiliyordu.

  2. Yeniden bağlantı açığını hangi LDK sürümleri gideriyor?

    LDK v0.2.7, sorunu 0.2 dalında gideriyor. v0.1.13 ise 0.1 dalı için ortak yeniden bağlantı düzeltmesini içeriyor.

  3. Yeniden bağlantı saldırısı nasıl Bitcoin kaybına yol açabiliyordu?

    Saldırgan, çelişkili bir işlemi Bitcoin'de onaylatıp yönlendirilen ödemenin sonraki alıcıya ulaşmasını sağlayabilir, ardından gelen ödeme sözleşmesi süresi dolduğunda bu sözleşmeyi geri alabilirdi.

  4. LDK v0.2.7 hangi ek sorunu gideriyor?

    v0.2.7 ayrıca, yanlış bildirilen ödeme tutarının bir likidite hizmetinin aldığı miktardan daha fazla Bitcoin yönlendirmesine yol açabildiği LSPS2 anlık ödeme sorununu gideriyor.

  5. Lightning uygulaması geliştiricileri bundan sonra ne yapmalı?

    Geliştiriciler ilgili yamalı LDK kodunu dağıtımda olan uygulamalara entegre etmeli ve eski sürümlerle oluşturulan, tutarları doğrulanmamış olabilecek bekleyen LSPS2 ödeme sözleşmelerini incelemeli.

Kaynak atıf
Şuradan derlenmiştir CryptoSlate · Doğrulanmış · Son güncelleme 53d önce
Orijinali aç →