ActualitésCryptoCore Lightning confirme plusieurs vulnérabilités et invite les opérateurs de nœuds à mettre à jour

Core Lightning confirme plusieurs vulnérabilités et invite les opérateurs de nœuds à mettre à jour

Auteur: Cointelegraph·

Points clés

  • Core Lightning a confirmé plusieurs vulnérabilités réelles après avoir examiné un volume élevé de rapports CVE générés par IA, un contraste avec d'autres projets open source où ce type de signalement automatisé s'est révélé majoritairement invalide.
  • La recommandation principale du projet est d'installer la prochaine mise à jour de sécurité, tandis que le redémarrage d'un nœud avec l'option --offline constitue une alternative transitoire pour les opérateurs n'ayant pas encore effectué la mise à jour.
  • Maintenir le daemon en fonctionnement permet à un nœud de continuer à suivre la blockchain Bitcoin et de réagir si une contrepartie force la fermeture d'un canal, une protection qu'un nœud totalement arrêté ne peut pas offrir.
  • Core Lightning n'a ni divulgué la nature ou la gravité des failles, ni publié d'identifiants CVE, ni signalé une quelconque exploitation ou pertes, ni communiqué de date de publication pour la mise à jour.
  • Les failles nouvellement confirmées sont distinctes des vulnérabilités de déni de service à distance divulguées en mai et en juillet, déjà corrigées dans des versions antérieures de Core Lightning.
Core Lightning confirme plusieurs vulnérabilités et invite les opérateurs de nœuds à mettre à jour

Core Lightning (CLN), une implémentation open source du Lightning Network de Bitcoin, a confirmé plusieurs vulnérabilités et demandé aux opérateurs de nœuds d'installer une prochaine mise à jour de sécurité.

Dans une annonce publiée jeudi sur X, Core Lightning a indiqué avoir examiné un volume élevé de rapports de Common Vulnerabilities and Exposures (CVE) générés par IA et avoir constaté que plusieurs d'entre eux étaient réels. Le projet a conseillé aux opérateurs de ne pas arrêter complètement leurs nœuds, mais de les redémarrer avec « --offline », un réglage qui empêche les paiements d'entrer, de sortir ou d'être routés via le nœud.

Le volume de ces signalements reflète lui-même une tendance plus large dans la sécurité open source : des mainteneurs de nombreux projets ont signalé une forte hausse des rapports de vulnérabilités générés par IA, dont la plupart sont invalides. Daniel Stenberg, mainteneur de curl, décrivait début 2025 un flot de signalements automatisés adressés à son projet qui étaient presque intégralement faux. L'examen de Core Lightning a, à l'inverse, conclu que plusieurs des rapports reçus étaient authentiques.

Dans une publication ultérieure, Core Lightning a précisé que la mise à jour demeure sa recommandation principale et que le redémarrage avec --offline constitue une alternative pour les opérateurs n'ayant pas encore effectué la mise à jour. Cette recommandation offre aux opérateurs un moyen de protéger leurs nœuds jusqu'à la mise à jour, sans arrêter complètement le logiciel sous-jacent.

Core Lightning a expliqué le raisonnement derrière cette recommandation : maintenir le daemon actif lui permet de continuer à suivre la blockchain Bitcoin et de réagir si une contrepartie force la fermeture d'un canal, ce qu'un nœud totalement arrêté ne peut pas faire. Le risque est structurel dans Lightning : chacune des parties d'un canal peut diffuser unilatéralement un état du canal on-chain, le règlement des fonds s'effectuant avec des frais de transaction et des délais intégrés, et un nœud qui ne surveille pas la chaîne ne peut contester une diffusion obsolète dans ce délai. De nombreux opérateurs ajoutent des watchtowers — des services qui surveillent la chaîne pour le compte d'un nœud — comme protection supplémentaire, même si la recommandation de Core Lightning était, en l'espèce, de maintenir le daemon lui-même en fonctionnement. Les opérateurs qui démarrent leur nœud avec --offline ont été invités à retirer cette option après la mise à jour ; à défaut, leurs nœuds resteront déconnectés.

Core Lightning n'a pas divulgué la nature ni la gravité des vulnérabilités nouvellement confirmées, n'a pas publié d'identifiants CVE et n'a signalé aucune exploitation ni perte associée. Le projet n'a pas non plus communiqué de date de publication pour la mise à jour à venir.

Core Lightning, autrefois appelé c-lightning et développé à l'origine par Blockstream, est l'une des principales implémentations open source du Lightning Network, aux côtés de LND, maintenu par Lightning Labs, et d'Eclair, maintenu par ACINQ, société basée à Paris dont le portefeuille mobile Phoenix est construit sur cette implémentation. Le Lightning Network est un protocole de couche 2 construit au-dessus de Bitcoin qui achemine les paiements via des canaux hors chaîne, permettant des transactions plus rapides et moins coûteuses que les paiements Bitcoin on-chain, et il constitue le socle de nombreux portefeuilles grand public et services de paiement. Les CVE sont des identifiants publics normalisés utilisés pour répertorier les vulnérabilités de sécurité connues dans les logiciels.

Les failles nouvellement confirmées sont distinctes des vulnérabilités de déni de service à distance divulguées en mai et en juillet, qui ont été corrigées dans des versions antérieures. Les deux comptes rendus n'ont été publiés sur le forum Delving Bitcoin qu'après le déploiement des correctifs, conformément à la pratique de divulgation coordonnée, courante en sécurité open source, qui consiste à ne pas divulguer les détails techniques tant qu'un correctif n'est pas disponible.