Core Lightning(CLN), một trong những client mã nguồn mở vận hành mạng Lightning Network của Bitcoin(BTC), đang chuẩn bị phiên bản vá bảo mật sau khi rà soát các báo cáo lỗ hổng (CVE) do AI tạo ra trong 10 ngày qua.
Theo Wu Blockchain đưa tin ngày 15 (9h36 sáng giờ Hàn Quốc), đội ngũ Core Lightning đã nhận được nhiều báo cáo CVE do AI tạo ra từ nhiều nguồn khác nhau và đang phối hợp với các cộng tác viên mã nguồn mở để xác minh nội dung. Nhóm phát triển đang đánh giá mức độ rủi ro của từng báo cáo, đồng thời triển khai các bản sửa lỗi cần thiết.
Core Lightning dự kiến phát hành phiên bản đầu tiên gồm nhiều bản sửa lỗi trong vài ngày tới. Đội ngũ khuyến nghị người dùng nâng cấp kịp thời ngay khi phiên bản mới được công bố, đồng thời cho biết đang chuẩn bị thêm các biện pháp phòng ngừa ở phạm vi rộng hơn.
Core Lightning là một trong những phần mềm mã nguồn mở vận hành nút mạng Lightning Network của Bitcoin. Lightning Network là mạng thanh toán lớp hai (layer 2) xây dựng trên blockchain Bitcoin, giúp xử lý các khoản thanh toán nhỏ với tốc độ nhanh. Người vận hành nút mở và đóng kênh thanh toán, đồng thời trung chuyển giao dịch trong mạng.
Sự việc lần này khác với các đợt công bố lỗ hổng của bản thân Bitcoin Core. Core Lightning không phải phần mềm thay đổi quy tắc đồng thuận của Bitcoin, mà là một client triển khai nút Lightning Network. Tuy nhiên, do Lightning Network xử lý trực tiếp đường dẫn thanh toán và kênh thanh khoản thực tế, việc vá lỗi bảo mật vẫn là quy trình quan trọng đối với người vận hành nút và các dịch vụ dựa trên Lightning.
Bảo mật hạ tầng nút và ví trong hệ sinh thái Lightning gần đây liên tục là chủ đề được chú ý. TokenPost từng đưa tin về việc BTCPay Server tạm thời giới hạn kết nối từ xa với LND và việc ví Lightning Zeus phải tạm ngừng dịch vụ do sự cố bảo mật hạ tầng. Bản tin của Wu Blockchain không đề cập việc lỗ hổng lần này đã bị khai thác trên thực tế hay gây thiệt hại về tài sản hay chưa.
Vấn đề cốt lõi nằm ở cách xử lý các báo cáo CVE do AI tạo ra. CVE là hệ thống mã định danh dành cho các lỗ hổng bảo mật được công bố công khai, và các dự án mã nguồn mở thường phải xác minh báo cáo trước khi xác định mức độ rủi ro và phạm vi công bố. Công cụ AI có thể phát hiện nhanh các lỗ hổng tiềm năng, nhưng việc xác nhận đây có phải lỗ hổng thật, có thể tái hiện hay có khả năng bị khai thác hay không vẫn cần được kiểm chứng riêng.
Xu hướng này cũng xuất hiện ở nhiều công ty công nghệ và dự án blockchain khác. TokenPost từng đưa tin về việc quét lỗ hổng bằng AI trên Bitcoin và quá trình xác minh các lỗ hổng mức độ rủi ro cao. Điều này cho thấy khâu xác minh và quy trình công bố có phối hợp đang trở nên quan trọng hơn cả việc phát hiện ra lỗ hổng.
Đối với người vận hành nút, ưu tiên hiện tại là theo dõi phạm vi áp dụng của bản vá và nội dung ghi chú phát hành (release notes) khi được công bố. Core Lightning mới chỉ đưa ra mốc thời gian dự kiến là “trong vài ngày tới”, còn tên phiên bản cụ thể và chi tiết lỗ hổng vẫn chưa được công bố.
Bình luận 0