NachrichtenKryptoCore Lightning fordert Upgrade, da Angreifer ungepatchte Lightning-Nodes ins Visier nehmen

Core Lightning fordert Upgrade, da Angreifer ungepatchte Lightning-Nodes ins Visier nehmen

Autor: Cointelegraph·

Wichtige Erkenntnisse

  • •Das Team hinter Core Lightning hat Betreiber der Version 26.06.7 oder älter nach Berichten über Angriffe auf ungepatchte Lightning-Network-Nodes dringend zum sofortigen Upgrade aufgefordert.
  • •Die Entwickler haben nicht offengelegt, welche Schwachstellen angegriffen werden oder welche Auswirkungen die Angriffe auf betroffene Nodes haben könnten.
  • •Version 26.06.8, veröffentlicht am 22. September, behob Fehler, die sendende Nodes zum Absturz bringen, den Speicher der REST-Schnittstelle ausschöpfen und durch einen Channel-Closing-Bug zu Verlusten führen konnten.
  • •Die Veröffentlichung enthielt absichtlich einige Tests nicht, um Angreifern das Reverse-Engineering und die Ausnutzung der Schwachstellen zu erschweren, während die Betreiber ihre Systeme aktualisierten.
  • •Die Warnung folgt auf einen Vorfall im August, in dem Version 26.06.7 bestätigte Schwachstellen nach einer hohen Zahl KI-generierter CVE-Meldungen schloss; ob die aktuellen Angriffe die September-Behebungen oder Neuere betreffen, ist unklar.
Core Lightning fordert Upgrade, da Angreifer ungepatchte Lightning-Nodes ins Visier nehmen

Das Team hinter Core Lightning, einer Open-Source-Node-Implementierung für das Bitcoin Lightning Network, hat Betreiber älterer Versionen dringend zum sofortigen Upgrade aufgefordert, nachdem Berichte eingegangen sind, wonach Angreifer ungepatchte Nodes ins Visier nehmen.

„Urgent security update: If you're running version 26.06.7 or earlier, please upgrade to the latest release as soon as possible“, teilte das Team am Freitag in einem Beitrag auf X mit. Blockstream, das Unternehmen hinter Core Lightning, teilte dieselbe Warnung auf X.

Core Lightning hat nicht angegeben, welche Schwachstellen die Angreifer ausnutzen oder welche Auswirkungen die Aktivitäten haben könnten. Cointelegraph hat Core Lightning um eine Stellungnahme gebeten. Da keine technischen Details veröffentlicht wurden, ist der Upgrade-Aufruf die einzige Orientierung, die das Team mit der Warnung verbindet.

Core Lightning, früher bekannt als c-lightning, wird von Blockstream entwickelt und zählt zu den verbreitetsten Implementierungen für den Betrieb eines Nodes im Lightning Network, dem Layer-2-Zahlungsprotokoll von Bitcoin, das schnellere und günstigere Transaktionen über Off-Chain-Payment-Kanäle ermöglicht. Da Guthaben in diesen Kanälen von der Node-Software verwaltet und bewegt werden und nicht von der Bitcoin-Basisschicht, ist die eingesetzte Implementierung direkt für die Kanalguthaben verantwortlich – ein Grund, warum Implementierungsteams bei gemeldeten Angriffen auf schnelle Versionsupgrades drängen.

Am 16. September hatte Core Lightning mitgeteilt, es untersuche Berichte über ein potenzielles Problem, das experimentelle Funktionen der Software betreffen und Nutzermittel beeinträchtigen könnte. Rund sechs Tage später veröffentlichte es Version 26.06.8.

Das Update vom 22. September enthielt allgemeine Fehlerbehebungen sowie Patches für „vulnerabilities responsibly reported by a number of sources“. In den Release-Hinweisen werden das Bitcoin Red Team, zwölf weitere namentlich genannte Personen und Gruppen sowie anonyme Meldende gewürdigt.

Laut Changelog wurden damit Fehler behoben, die Nodes von Sender zum Absturz bringen konnten, Anfragen, die den Speicher der REST-Schnittstelle ausschöpfen konnten, sowie ein Channel-Closing-Bug, der dazu führen konnte, dass Nutzer durch eine Strafzahlung Mittel verlieren.

Die Veröffentlichung enthielt absichtlich einige Tests nicht, um Angreifern das Reverse-Engineering und die Ausnutzung der Schwachstellen zuweren, während die Betreiber ihre Systeme aktualisierten.

Die Warnung folgt auf einen früheren Vorfall im August, als Core Lightning mitteilte, an einer koordinierten Behebung zu arbeiten, nachdem in den vergangenen Wochen eine hohe Zahl KI-generierter Common Vulnerabilities and Exposures (CVE)-Meldungen eingegangen war. Zwei Tage später veröffentlichte es Version 26.06.7, um die bestätigten Schwachstellen zu schließen.

Ob die gemeldeten Angriffe die Behebungen vom 22. September oder neuere Funktionen betreffen, hat das Team nicht gesagt; die Warnung vom Freitag und etwaige nachfolgende Mitteilungen bleiben die entscheidenden Informationen. Bis dahin können Betreiber ihre installierte Version mit der in der Warnung genannten Schwelle 26.06.7 abgleichen.

Verwandt: Core Lightning bestätigt mehrere Schwachstellen, bereitet Sicherheitsupdate vor