
อุดรูรั่ว! LDK ออกแพตช์แก้บั๊กร้ายแรง Lightning Network เสี่ยงเงินหาย-รีสตาร์ทไม่ได้
Lightning Development Kit (LDK ชุดเครื่องมือพัฒนาแอปพลิเคชันที่ใช้เครือข่าย Lightning Network เลเยอร์ 2 ของ Bitcoin สำหรับธุรกรรมรวดเร็วต้นทุนต่ำ) ออกเวอร์ชันใหม่ 0.2.6 เมื่อวันที่ 9 กันยายนที่ผ่านมา เพื่อแก้ไขช่องโหว่ร้ายแรง 2 จุดที่อาจทำให้เงินของผู้ใช้รั่วไหลและโหนด (Node เครื่องที่เชื่อมต่อเครือข่าย) รีสตาร์ทไม่ได้ โดยประกาศของทีมพัฒนาระบุว่ายังไม่พบความเสียหายจริงหรือแอปพลิเคชันใดถูกโจมตีสำเร็จ
ช่องโหว่แรก: เงินรั่วไหลระหว่างทำ Splice
ช่องโหว่แรกเกี่ยวข้องกับกระบวนการ Splice (การปรับขนาดช่องทางชำระเงินโดยไม่ต้องปิดช่องทางเดิม) ซึ่งเปิดช่องให้คู่เจรจาที่ประสงค์ร้ายสามารถบิดเบือนการจัดสรรค่าธรรมเนียมระหว่างทำธุรกรรม Splice ได้ ทำให้เงินจำนวนหนึ่งถูกโอนเบี่ยงไปยังฝั่งของคู่เจรจาที่ไม่ประสงค์ดี ทั้งนี้ ประกาศของ LDK ไม่ได้ระบุเพดานมูลค่าความเสียหายสูงสุดที่เป็นไปได้ไว้อย่างชัดเจน เพียงระบุว่าเป็น "เงินจำนวนเล็กน้อย" ที่มีความเสี่ยง
ช่องโหว่ที่สอง: โหลดสถานะช่องทางไม่ขึ้นจนรีสตาร์ทไม่ได้
ช่องโหว่ที่สองเกิดขึ้นเมื่อมีสัญญาการชำระเงิน 2 รายการที่ใช้ Payment Hash (รหัสอ้างอิงธุรกรรม) เดียวกัน โดยหากสัญญาหนึ่งถูกส่งต่อสำเร็จแล้ว ตามด้วยการปฏิเสธสัญญาปลอมที่ใช้ Hash เดียวกันในภายหลัง จะทำให้กระบวนการแปลงข้อมูลสถานะ ChannelManager (ตัวจัดการสถานะช่องทางชำระเงินที่บันทึกไว้) เสียหาย ส่งผลให้โหนดไม่สามารถโหลดสถานะที่บันทึกไว้ได้เมื่อพยายามรีสตาร์ทตามปกติ
ใครได้รับผลกระทบบ้าง
เนื่องจากโค้ดหลักของ LDK ถูกคอมไพล์ฝังเข้าไปในแอปพลิเคชันต่างๆ โดยตรง ทำให้ทุกโปรเจกต์ที่สร้างขึ้นบน LDK มีความเสี่ยงตามไปด้วย ครอบคลุมทั้งกระเป๋าเงินดิจิทัลบนมือถือและโครงสร้างพื้นฐานสำหรับบริการรับชำระเงิน ทีมพัฒนาแอปพลิเคชันที่ใช้ LDK จึงจำเป็นต้องอัปเดตเป็นเวอร์ชันที่แก้ไขแล้วเข้าไปในแอปพลิเคชันของตนเองโดยเร็ว
ส่วนหนึ่งของกระแสค้นบั๊กด้วย AI ที่ถี่ขึ้นทั่ววงการ Lightning Network
เหตุการณ์นี้เกิดขึ้นท่ามกลางกระแสการค้นหาช่องโหว่ด้วยความช่วยเหลือของ AI ที่ทวีความเข้มข้นขึ้นทั่วเครือข่าย Lightning Network ในช่วงเดือนที่ผ่านมา โดยก่อนหน้านี้ Core Lightning (อีกหนึ่ง Implementation หลักของ Lightning Network) เคยต้องประกาศล็อกดาวน์ฉุกเฉินนาน 14 วัน หลังรายงานบั๊กที่พบด้วย AI จำนวนมากคุกคามช่องทางชำระเงินกว่า 33,000 ช่องทาง ที่ถือครองเงินรวมกว่า 3,750 BTC นอกจากนี้ BTCPay Server ผู้ให้บริการโครงสร้างพื้นฐานรับชำระเงินก็เคยออกมาเตือนว่ามีบอทพยายามสแกนหาโหนดที่เปิดเผยต่อสาธารณะ เพื่อหาจุดอ่อนช่วงรีสตาร์ทที่อาจเปิดทางให้เข้าควบคุมสิทธิ์ผู้ดูแลระบบได้
📎 ข่าวที่เกี่ยวข้องจาก Bitcoinaddict.com:ติดตามความเคลื่อนไหวด้านความปลอดภัยของ Lightning Network ที่เราเคยรายงานไว้ก่อนหน้านี้
👉 Boltz ระงับ Swap Lightning Network ไม่มีกำหนด หลังเจอโจมตีด้วย AI ถี่ยิบหลายเดือน
👉 ทีมงาน Spiral จาก Jack Dorsey เผยความสามารถของ Bitcoin Lightning และ Lightning Development Kit (LDK)
🔗 อ้างอิงต้นฉบับ: CryptoSlate
💬 ความเห็นบรรณาธิการ Bitcoinaddict: ข่าวดีคือทีม LDK ตรวจพบและแก้ไขช่องโหว่ได้ก่อนที่จะมีรายงานความเสียหายจริงเกิดขึ้น สะท้อนว่ากระบวนการตรวจสอบความปลอดภัยของวงการ Lightning Network กำลังทำงานได้ผล แต่ในอีกมุมหนึ่ง การที่บั๊กร้ายแรงหลายจุดถูกค้นพบต่อเนื่องในช่วงเวลาไล่เลี่ยกันทั่วทั้ง Core Lightning, LDK และ BTCPay Server ก็สะท้อนว่า Lightning Network ในภาพรวมยังมีพื้นที่ให้ปรับปรุงด้านความปลอดภัยอีกมาก ผู้ให้บริการกระเป๋าเงินหรือแอปพลิเคชันที่ใช้ LDK ควรอัปเดตเวอร์ชันแพตช์โดยเร็วที่สุด และผู้ใช้ทั่วไปที่รันโหนดของตัวเองก็ควรติดตามประกาศอัปเดตจากผู้พัฒนาอย่างสม่ำเสมอ
— รายงานโดยทีมข่าว Bitcoinaddict.com