NoticiasCriptoCore Lightning urge a actualizar ante ataques a nodos sin parchear

Core Lightning urge a actualizar ante ataques a nodos sin parchear

Autor: Cointelegraph·

Puntos clave

  • •El equipo de Core Lightning instó a los operadores de la versión 26.06.7 o anterior a actualizar de inmediato tras reportes de que atacantes están atacando nodos sin parchear de la Lightning Network.
  • •Los desarrolladores no han revelado qué vulnerabilidades están siendo atacadas ni qué impacto podría tener el ataque en los nodos afectados.
  • •La versión 26.06.8, publicada el 22 de septiembre, corrigió fallas que podían bloquear los nodos de envío, agotar la memoria de la interfaz REST y provocar que los usuarios perdieran fondos debido a un error de penalización al cerrar canales.
  • •La versión retuvo intencionalmente algunas pruebas para dificultar que los atacantes realizaran ingeniería inversa y explotaran las vulnerabilidades mientras los operadores actualizaban.
  • •La advertencia sigue a un episodio de agosto en el que la versión 26.06.7 abordó vulnerabilidades confirmadas después de un alto volumen de reportes CVE generados por IA, aunque el equipo no ha dicho si el ataque actual involucra las correcciones de septiembre o algo más reciente.
Core Lightning urge a actualizar ante ataques a nodos sin parchear

El equipo detrás de Core Lightning, una implementación de código abierto de software de nodos para la Lightning Network de Bitcoin, instó a los operadores que ejecutan versiones anteriores a actualizar de inmediato tras recibir reportes de que atacantes están atacando nodos sin parchear.

"Actualización de seguridad urgente: si estás ejecutando la versión 26.06.7 o anterior, actualiza a la versión más reciente lo antes posible", dijo el equipo el viernes en una publicación en X. Blockstream, la empresa detrás de Core Lightning, compartió la misma alerta en X.

Core Lightning no especificó qué vulnerabilidades estaban siendo atacadas ni qué impacto podría tener la actividad. Cointelegraph se comunicó con Core Lightning para obtener comentarios. Al no haberse publicado detalles técnicos, el llamado a actualizar es la única orientación que el equipo ha adjuntado a la advertencia.

Core Lightning, anteriormente conocido como c-lightning, es desarrollado por Blockstream y se encuentra entre las implementaciones más utilizadas para operar un nodo en la Lightning Network, el protocolo de pagos de capa 2 de Bitcoin que permite transacciones más rápidas y económicas mediante canales de pago fuera de la cadena. Debido a que los saldos en esos canales son custodiados y movidos por el software del nodo y no por la capa base de Bitcoin, la implementación que ejecuta un operador es directamente responsable de los fondos del canal, una razón por la que los equipos de implementación insisten en actualizaciones de versión rápidas cuando se reportan ataques.

El 16 de septiembre, Core Lightning dijo que estaba investigando reportes de un posible problema que afectaba funciones experimentales del software y que podría impactar los fondos de los usuarios. Unos seis días después, publicó la versión 26.06.8.

La actualización del 22 de septiembre incluyó correcciones generales de errores junto con parches para "vulnerabilidades reportadas de manera responsable por varias fuentes". Las notas de la versión acreditan al Bitcoin Red Team y a otros 12 individuos y grupos nombrados, además de reportantes anónimos.

Según el registro de cambios, las correcciones abordaron fallas que podían bloquear los nodos de los remitentes, solicitudes que podían agotar la memoria de la interfaz REST del software, y un error al cerrar canales que podía provocar que los usuarios perdieran fondos por una penalización.

La versión retuvo deliberadamente algunas pruebas para dificultar que los atacantes realizaran ingeniería inversa y explotaran las vulnerabilidades mientras los operadores actualizaban.

La advertencia sigue a un episodio anterior en agosto, cuando Core Lightning dijo que estaba trabajando en una corrección coordinada tras evaluar un alto volumen de reportes de Common Vulnerabilities and Exposures (CVE) generados por IA recibidos en las últimas semanas. Dos días después, publicó la versión 26.06.7 para abordar las vulnerabilidades confirmadas.

El equipo no ha dicho si los ataques reportados involucran lascciones del 22 de septiembre o algo más reciente, dejando la alerta del viernes y cualquier divulgación posterior como los detalles a seguir. Mientras tanto, los operadores pueden verificar su versión instalada contra el umbral de la 26.06.7 mencionado en la alerta.

Relacionado: Core Lightning confirma múltiples vulnerabilidades, prepara actualización de seguridad