- Az Electrum fejlesztői egy Lightning Network sebezhetőséget foltoztak, de az új verzió nem teljesen visszafelé kompatibilis a régebbi mentésekkel
- A gond kizárólag a Lightning-csatornákat érinti; az on-chain Bitcoin-egyenleghez elegendő a seed phrase
- Ha nem Lightning-csatornákat használsz vagy csak az on-chain bitcoint tartod, nincs teendőd; aktív csatornák estén sürgős az ellenőrzés
Ha Electrum-tárcát használsz bitcoinhoz, és van valahol egy régi biztonsági mentésed – papíron, pendrive-on, jelszókezelőben –, most érdemes pár percet szánni arra, hogy ellenőrizd, mi is van pontosan abban a mentésben. Az Electrum fejlesztői ugyanis nemrég egy komoly Lightning-rést foltoztak be, de a javítás egy kellemetlen mellékhatással jár: a régebbi formátumú biztonsági másolatokkal létrehozott tárcák egy részénél zavar léphet fel a csatornák visszaállításakor.
Ez nem elméleti probléma. Ha eddig nem gondoltál erre, most itt az alkalom.
Mi történt pontosan?
Az Electrum a világ egyik leghosszabb ideje működő Bitcoin-szoftvertárcája – 2011 óta elérhető, és a fejlesztők rendszeresen adnak ki biztonsági frissítéseket. A legutóbbi patch egy Lightning Network-öt érintő sebezhetőséget zárt be, amely bizonyos körülmények között lehetővé tette, hogy rosszindulatú szereplők érzékeny csatornainformációkhoz férhessenek hozzá.
A probléma ott kezdődik, hogy a javított verzió nem teljesen visszafelé kompatibilis a régebbi tárca-fájlokkal és biztonsági mentésekkel. Konkrétan: ha valaki egy korábbi verzióban hozott létre Lightning-csatornákat, és az akkori backup alapján próbálja visszaállítani a tárcát az új verzióban, előfordulhat, hogy a csatorna-állapotok nem töltődnek be helyesen – rosszabb esetben a csatornák „halottnak” látszanak, miközben a benne lévő összeg technikailag még elérhető lenne.
Az blokkláncon belüli (alapláncos) bitcoin-egyenleg szempontjából a seed phrase önmagában továbbra is elegendő a visszaállításhoz. A gond kizárólag a Lightning-csatornákkal van.
Érint ez téged?
Nem mindenkit. Nézzük meg, melyik kategóriába esel:
- Csak blokkláncon belüli bitcoint tartasz Electrumban, nem használtad a Lightning funkciót: Nincs teendőd, a seed phrase továbbra is teljes védelmet nyújt.
- Használtad a Lightninget, és van meglévő, aktív csatornád: Frissíts azonnal az aktuális verzióra, és csatornáidat még az előtt zárd be, mielőtt a frissítés után bármi furcsát észlelsz.
- Van egy régi biztonsági mentésed (tárca-fájl vagy seed), és Lightning-csatornád is volt: Ez a legkényesebb helyzet – alább részletezzük, mit tegyél.
- Nemrég kezdted el az Electrum használatát, az új verzióval: Valószínűleg nem érint a probléma, de azért ellenőrizd a verziószámot.
Hogyan ellenőrizd a verziót?
Nyisd meg az Electrumot, kattints a Help → About menüre. Az aktuális stabil verziót mindig az electrum.org oldalon tudod ellenőrizni – kizárólag onnan töltsd le a szoftvert, harmadik féltől soha.
Fontos: ne frissíts az Electrumon belüli automatikus értesítőre kattintva, ha az e-mailen vagy ismeretlen webhelyen keresztül érkezett. Az Electrum nevével rendszeresen visszaélnek phishing-támadásokban.
Mit tegyél, ha régi biztonsági mentésed van?
Ha Lightning-csatornákat is kezeltél, és a mentésed a javítás előtti verzióból származik, a következő sorrendben érdemes eljárni:
- Ne zárd be azonnal a csatornákat a régi verzióban. Először frissíts, majd nézd meg, a szoftver mit mutat a csatornák állapotáról.
- Írd fel vagy mentsd el a seed phrase-t és a tárca-jelszót biztonságos, offline helyre, mielőtt bármit csinálsz. Ha ez már megvan, lépj tovább.
- Frissíts az aktuális Electrum-verzióra az officális oldalról, és nyisd meg a meglévő tárca-fájlt.
- Ha a csatornák rendben látszanak: zárd be őket szabályos módon (cooperative close), várj a megerősítésre, és utána migráld át az egyenleget egy friss tárcába.
- Ha a csatornák „halottnak” vagy ismeretlen állapotúnak látszanak: ne próbálkozz kényszer-zárással (force close) azonnal – ez anyagi veszteséget okozhat. Fordulj az Electrum közösségi fórumához (Telegram, Reddit) részletes naplófájlokkal.
A seed phrase megment – de nem mindenből
Sokan azt hiszik, hogy a 12 vagy 24 szavas seed phrase mindent visszaad. blokkláncon belüli bitcoinhoz igen. Lightning-csatornákhoz azonban nem feltétlenül.
A Lightning-csatornák állapota folyamatosan változik, és ezt az állapotot a tárca-fájl tárolja – nem a seed. Ha a tárca-fájl sérül vagy hiányzik, és csak a seed marad, az blokkláncon belüli egyenleged visszaállítható, de a csatornák „elfelejtett” állapotban nyitva maradhatnak. Ez súlyos esetben ahhoz vezet, hogy az ellenfél (a csatorna másik fele) egy régebbi állapotot érvényesít – és te elveszíted a csatornában lévő összeget.
Ez a Lightning eredendő kompromisszuma: gyorsabb és olcsóbb tranzakciókat ad, cserébe bonyolultabb biztonsági mentést igényel. Nem marketing szöveg, hanem tény.
Mikor gondolj tárca-migrációra?
Ha az alábbiak közül több is igaz rád, érdemes fontolóra venni, hogy átviszed a bitcoinjaidat egy másik tárcába:
- Nem emlékszel pontosan, melyik Electrum-verzióban hoztad létre a tárcát
- Több különböző mentésed van különböző időpontokból, és nem tudod, melyik az aktuális
- A tárcádban jelentős összeg van, és Lightning-csatornákat is használtál
- Nem követed rendszeresen a szoftverfrissítéseket
Migráció esetén a biztonságos eljárás: zárd be az összes Lightning-csatornát a jelenlegi verzióban, várd meg, hogy az összeg visszakerüljön az blokkláncon belüli egyenlegre, majd hozz létre egy teljesen új tárcát (új seed-del, másik szoftverben vagy hardver tárcán), és utald át az egyenleget. Soha ne vidd át a régi seed-et az új szoftverbe – ezzel semmit nem nyersz, csak magaddal viszed a potenciális problémát.
Egy szó a biztonsági mentések kockázatáról
Paradox helyzet, de igaz: egy rosszul kezelt biztonsági mentés néha nagyobb kockázatot jelent, mint maga a feltörési kísérlet. Ha a seed phrase papíron van egy fiókban, ahová mások is hozzáférnek – ez nem biztonság, hanem illúzió. Ha digitálisan tárolod titkosítás nélkül – ugyanez a helyzet.
Az ideális mentési struktúra valahogy így néz ki:
- Seed phrase: fizikailag, papíron vagy fémlemezen, tűzbiztos helyen tárolva
- Tárca-fájl (Lightning esetén kiemelten fontos): titkosítva, külön helyen
- Jelszó: fejben vagy jelszókezelőben, a seed-től elkülönítve tárolva
- Rendszeres ellenőrzés: félévente nézd meg, hogy a mentés valóban visszaállítható-e
Ez utóbbit a legtöbb felhasználó kihagyja. Ne tedd.
Összefoglalás
Az Electrum legújabb frissítése valós biztonsági rést zárt be a Lightning-implementációban – ez jó hír. A rossz hír, hogy a régebbi biztonsági mentések és a frissített szoftver nem feltétlenül értik egymást, különösen Lightning-csatornák esetén.
A teendő egyszerű: ellenőrizd a verziót, frissíts az officális forrásból, és ha Lightning-csatornáid vannak, zárd be őket mielőbb. Ha régi, bizonytalan állapotú mentésed van, ne várj – ellenőrizd most, hogy mi van benne, és szükség esetén migráld az egyenleget egy friss tárcába.
A bitcoin egyik alapelve, hogy te felelsz a saját kulcsaidért. Ez a frissítés jó emlékeztető arra, hogy ez a felelősség nem ér véget a seed felírásával.
Mielőtt bármibe pénzt teszel: 12 kérdés
Kétoldalas ellenőrzőlista, amit egy ajánlat vagy egy kiszemelt befektetés mellé tehetsz: költség, kockázat, adózás, és az a kérdés, amit szinte senki nem tesz fel magának. E-mailben küldöm.