ActualitésCryptoCore Lightning demande aux opérateurs de nœuds de passer hors ligne avant la publication d’un correctif de sécurité signé

Core Lightning demande aux opérateurs de nœuds de passer hors ligne avant la publication d’un correctif de sécurité signé

Auteur: Crypto Adventure·

Points clés

  • Core Lightning prépare des binaires signés reproductibles intégrant des correctifs pour des vulnérabilités de sécurité non divulguées.
  • Les opérateurs qui n’ont pas mis à niveau sont invités à redémarrer les nœuds avec l’indicateur --offline afin de couper les connexions aux pairs tout en conservant les fonctions de maintenance locale.
  • Les vulnérabilités n’ont pas été liées à des vols confirmés ni à une exploitation connue dans la nature, et les détails restent sous embargo pendant deux semaines.
  • Le projet a retiré le support des anciennes versions, dont la 26.04, tandis que la dernière version publique étiquetée avant la publication d’urgence était la v26.06.6.
  • BTCPay Server a désactivé les routes Core Lightning et Eclair dans son déploiement par défaut à titre de précaution.
Core Lightning demande aux opérateurs de nœuds de passer hors ligne avant la publication d’un correctif de sécurité signé

Les opérateurs de nœuds Core Lightning (CLN) sont encouragés à se déconnecter de leurs pairs pendant que les développeurs préparent des binaires signés contenant des correctifs pour un groupe de vulnérabilités de sécurité non divulguées.

Le développeur Bitcoin Calle a relayé l’alerte le 26 août dans un message sur X, invitant les opérateurs CLN à mettre les nœuds concernés hors ligne jusqu’à la disponibilité d’un logiciel corrigé. Le réglage --offline de Core Lightning empêche lightningd de se lier à des ports réseau ou de se reconnecter aux pairs, tout en permettant aux opérateurs d’effectuer la maintenance et la surveillance locales.

Les vulnérabilités n’ont pas été reliées à des vols confirmés ni à une exploitation observée dans la nature. Les détails techniques resteront sous embargo pendant deux semaines, le temps de distribuer les binaires corrigés.

Des binaires signés sont en préparation

Core Lightning prévoit de distribuer des binaires signés reproductibles intégrant des correctifs pour les vulnérabilités identifiées lors d’une récente vague de signalements de sécurité. Les opérateurs qui n’effectuent pas la mise à niveau sont invités à redémarrer leurs nœuds avec l’indicateur --offline, ce qui coupe la connectivité avec les pairs tout en conservant l’accès au nœud. Les compilations reproductibles permettent à des tiers de recompilier indépendamment le même code source et de vérifier que leur résultat correspond aux binaires publiés, offrant ainsi aux opérateurs un moyen de confirmer que le logiciel d’urgence correspond bien au code corrigé, sans se fier uniquement au canal de distribution.

Le projet a également retiré son support pour les versions antérieures, y compris explicitement la version 26.04. La dernière version publiée de manière officielle était Core Lightning v26.06.6 avant la publication des binaires d’urgence.

Le fonctionnement hors ligne ne se limite pas à arrêter lightningd. Le nœud peut continuer à suivre Bitcoin et à traiter l’état des canaux localement, y compris la gestion des fermetures forcées, tandis que les connexions externes aux pairs Lightning restent désactivées.

Core Lightning 26.09 reste prévu comme prochaine version majeure une fois les travaux de sécurité d’urgence terminés.

Des signalements d’IA déclenchent un examen de sécurité intensif

Les travaux de sécurité ont commencé après que Core Lightning a reçu en août un grand volume de signalements de vulnérabilités générés par l’IA, obligeant les mainteneurs et des contributeurs externes à valider les résultats et à développer des correctifs sur l’ensemble de la base de code.

Cet examen se déroule parallèlement à l’audit plus vaste Bitcoin Red Team, qui a produit 7 958 constatations à travers 501 projets Bitcoin open source. Parmi celles-ci, 1 280 ont d’abord été classées comme de gravité élevée ou critique, bien que chaque constatation doive encore être validée par un humain avant d’être considérée comme une vulnérabilité confirmée.

Les équipes de sécurité Bitcoin combinent de plus en plus modèles automatisés et revue manuelle depuis l’échec de génération de seed de Coldcard. Coinkite a récemment publié en urgence un micrologiciel Coldcard après qu’une faible entropie a exposé des milliers d’adresses Bitcoin, avec des pertes dépassant largement 1 700 BTC.

BitBox a également corrigé séparément deux vulnérabilités graves ce mois-ci, dont une voie de corruption mémoire pouvant permettre une exécution de code arbitraire dans certaines conditions, tandis que Ledger a récemment corrigé une vulnérabilité dans son application de portefeuille matériel Ethereum pouvant permettre à une dApp malveillante de remplacer une transaction pendant le processus de validation.

L’infrastructure Lightning prend des mesures de précaution

L’alerte concerne Core Lightning et non le consensus Bitcoin ni le protocole Lightning dans son ensemble. CLN est l’une des principales implémentations Lightning, aux côtés de LND de Lightning Labs et d’Eclair d’ACINQ, toutes interopérables via l’ensemble de spécifications BOLT (Basis of Lightning Technology). Initialement publiée sous le nom c-lightning et développée à l’origine par les ingénieurs de Blockstream, l’implémentation est écrite en C et maintenue sous l’égide du projet Elements ; elle fonctionne sur le mainnet Bitcoin depuis 2018.

Comme les nœuds Lightning détiennent du Bitcoin dans des canaux de paiement ouverts et acheminent des paiements pour d’autres utilisateurs à travers le réseau, une alerte de vulnérabilité au niveau de l’implémentation est considérée comme un événement opérationnel pour l’ensemble des opérateurs de ce logiciel, et non pour un seul utilisateur.

Les infrastructures en aval ont déjà commencé à réduire leur exposition pendant que les binaires corrigés sont préparés. BTCPay Server a désactivé par précaution les routes Core Lightning et Eclair dans son déploiement par défaut, ajoutant une réponse opérationnelle supplémentaire à un mois de travail de sécurité sur l’infrastructure de paiement Bitcoin.

Aucune perte de fonds confirmée liée à CLN n’avait été signalée au moment où l’alerte a été publiée. Les opérateurs restent orientés vers les binaires signés de Core Lightning une fois ceux-ci publiés, tandis que les détails des vulnérabilités demeurent sous embargo pendant la fenêtre de divulgation de deux semaines.