Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

LDK v0.2.7, yeniden bağlantı açığını ve LSPS2 doğrulamasını düzeltti

Yeniden bağlantı sonrası kurtarılan ödeme kanalı bağlantı şeması / TokenPost.ai (macro)

Lightning Development Kit’in (LDK) eski sürümlerinde, kanal karşı tarafı yeniden bağlandıktan sonra bir mesajı almadığını iddia ettiğinde fon kaybına yol açabilecek bir güvenlik açığı bulundu. LDK geliştirme ekibi, sorunu 1 Ekim’de v0.2.7 ve v0.1.13 sürümlerinde giderdi.

Lightning Network, işlemleri ödeme kanalları üzerinden gerçekleştiren bir Bitcoin (BTC) ölçeklendirme teknolojisidir. LDK, bu ağı kullanan cüzdan ve uygulamaları geliştirmek için kullanılan bir kütüphanedir. Kütüphane uygulamalara dahil edilerek dağıtıldığından geliştiricilerin güncellenen sürümün ve düzeltme kodunun dağıtılan uygulamalara yansıyıp yansımadığını da kontrol etmesi gerekiyor.

LDK’nın değişiklik kayıtlarında, kanal karşı tarafının durum güncellemesini onayladıktan sonra yeniden bağlanıp mesajı almadığını iddia ettiği senaryoda açığın ortaya çıkabileceği belirtildi. Yama öncesinde LDK, aynı durum sıra numarası için birbiriyle çelişen taahhüt işlemlerini imzalayabilirdi. Taahhüt işlemleri, kanalın üzerinde uzlaşılan durumunu Bitcoin blokzincirinde uzlaştırmak için kullanılıyor.

Açığın kötüye kullanılması halinde ödemeyi aktaran bir düğüm, sonraki alıcıya ödeme yaptıktan sonra önceki göndericiden fonları geri alamayabilirdi. LDK değişiklik kayıtlarına göre düzeltilen sürüm, yalnızca onay yanıtını beklerken mesajı yeniden gönderiyor ve daha önce onaylanmış bir güncellemeyi kaçırdığını iddia eden düğümle kanalı zorla kapatıyor. Kamuya açıklanan bilgilerde açığın fiilen kötüye kullanılıp kullanılmadığına veya olası zarar miktarına yer verilmedi.

İki sürümün düzeltme kapsamı aynı değil. v0.2.7’de yeniden bağlantı açığının yanı sıra LSPS2 ödeme tutarı doğrulama sorunu da giderildi; v0.1.13 değişiklik kaydında ise yeniden bağlantı açığına yönelik düzeltme yer aldı. LSPS2, likidite hizmeti sağlayıcısının ödeme işlemi sırasında kanal açmasına olanak tanıyor.

LDK değişiklik kayıtlarında, kötü niyetli bir istemcinin aktarılan ödemenin tutarını gerçek alıcı tutarından yüksek göstererek hizmet sağlayıcının aldığı miktardan daha fazla Bitcoin’i kanal açılışı ve aktarım için kullanmasına yol açabileceği belirtildi. Bu nedenle LSPS2 operatörlerinin kütüphaneyi güncellemelerinin yanı sıra eski sürümlerde kuyruğa alınmış ödeme sözleşmelerini de kontrol etmesi gerekiyor. Kayıtlara göre önceki sürümlerde oluşturulup bekleyen sözleşmelerde doğrulanmamış tutarlar bulunabilir; v0.2.7 bu soruna yönelik düzeltmeyi de içeriyor.

Bu güncelleme, LDK v0.2.6’da splice kaynaklı fon kaybı sorununu ve ödeme işleme hatalarını ele alan TokenPost’un haberinin ardından gelen bir güvenlik düzeltmesi oldu. Uygulama geliştiricilerinin kullandıkları LDK sürümünü, dağıtılan gerçek kodu ve LSPS2 bekleyen sözleşmelerini ayrı ayrı incelemesi gerekiyor.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1