ActualitésCryptoCore Lightning appelle à une mise à jour après la découverte de failles de sécurité lors d'une revue assistée par l'IA

Core Lightning appelle à une mise à jour après la découverte de failles de sécurité lors d'une revue assistée par l'IA

Auteur: CryptoNewsNet·

Points clés

  • Core Lightning a publié une version d'urgence le 28 août qui corrige plusieurs vulnérabilités de sécurité et appelle les opérateurs de nœuds à passer à la version 26.06.7.
  • Les vulnérabilités ont été mises au jour lors d'une revue de dix jours incluant des rapports de sécurité générés par IA, que les développeurs ont vérifiés manuellement avant de livrer les correctifs.
  • Les détails techniques sont retenus dans le cadre d'un embargo de divulgation de deux semaines, la publication complète étant attendue à la mi-septembre, après quoi les nœuds non corrigés pourraient courir un risque accru.
  • Les opérateurs ne pouvant pas mettre à jour immédiatement peuvent exécuter leurs nœuds avec l'option –offline pour se déconnecter du Lightning Network, et l'utilisation de binaires signés est recommandée pour l'installation.
  • Les versions 26.04 et antérieures ne reçoivent plus de correctifs de sécurité, et la version précédente, 26.06.6, a été publiée le 22 juillet.
Core Lightning appelle à une mise à jour après la découverte de failles de sécurité lors d'une revue assistée par l'IA

Core Lightning, l'implémentation du Lightning Network maintenue par la société d'infrastructure Bitcoin Blockstream, a appelé les opérateurs de nœuds à passer à la version 26.06.7 après que des développeurs ont identifié plusieurs vulnérabilités de sécurité dans le logiciel.

Cette version d'urgence, publiée le 28 août, corrige des problèmes signalés lors d'une revue de dix jours qui incluait des rapports de sécurité générés avec l'aide de l'intelligence artificielle. Les développeurs ont vérifié plusieurs de ces constats et livré des correctifs, tout en gardant les détails techniques confidentiels dans le cadre d'un embargo de divulgation de deux semaines. Les rapports automatisés de ce type nécessitent généralement une revue humaine, car ils peuvent comporter des faux positifs, ce qui maintient la vérification au cœur du processus.

Core Lightning, écrit en C et autrefois connu sous le nom de c-lightning, est l'une des principales implémentations du protocole Lightning, aux côtés de LND de Lightning Labs et d'Eclair d'ACINQ. Il est utilisé par les opérateurs qui exécutent des nœuds du Lightning Network, l'infrastructure de paiement de seconde couche construite au-dessus de Bitcoin, qui traite les paiements hors chaîne pour des transactions plus rapides et moins coûteuses avant leur règlement sur la blockchain. Les développeurs n'ont pas révélé la nature exacte des vulnérabilités, ce qui laisse leur impact potentiel indéterminé.

Les opérateurs font face à une échéance

Cet embargo vise à laisser aux opérateurs le temps d'installer les correctifs avant que les chercheurs ne publient les détails à la mi-septembre. Ce type de fenêtre de divulgation coordonnée constitue une pratique standard en sécurité logicielle, mettant en balance la publication ultérieure des détails et la nécessité pour les utilisateurs d'appliquer d'abord les correctifs. Les nœuds qui restent non corrigés pourraient courir un risque accru une fois les vulnérabilités rendues publiques.

Core Lightning recommande d'utiliser des binaires signés lors de l'installation de la version 26.06.7. Les opérateurs ne pouvant pas mettre à jour immédiatement peuvent utiliser l'option –offline, qui démarre le nœud sans le connecter au Lightning Network, afin de surveiller leurs nœuds jusqu'à ce qu'ils aient terminé la mise à jour.

Les versions antérieures ne sont plus prises en charge

Les versions 26.04 et antérieures ne reçoivent plus de correctifs de sécurité. La dernière version fait suite à la version 26.06.6, publiée le 22 juillet. Plus tôt cette année, les développeurs avaient corrigé des failles de déni de service affectant les versions 26.04 et 26.06rc2.

Ces dernières découvertes s'ajoutent à l'examen continu dont fait l'objet la sécurité du Lightning Network, alors que les outils automatisés facilitent l'identification de faiblesses dans les logiciels largement utilisés. L'audit assisté par l'IA se propage dans la sécurité open source, les plateformes de fuzzing et de revue de code intégrant des composants de modèles de langage, et cette revue s'inscrit dans cette dynamique : les machines élargissent la recherche, les mainteneurs confirment ce qui résiste. Les détails techniques complets, attendus à la levée de l'embargo à la mi-septembre, montreront ce que le processus a révélé.

Source : CryptoNewsNet