Core Lightning appelle à la mise à jour alors que des attaquants ciblent les nœuds Lightning non corrigés
Points clés
- •L'équipe de Core Lightning a appelé en urgence les opérateurs utilisant la version 26.06.7 ou antérieure à effectuer une mise à jour immédiatement, après des signalements d'attaquants ciblant des nœuds Lightning Network non corrigés.
- •Les développeurs n'ont pas divulgué quelles vulnérabilités sont attaquées ni quel impact ce ciblage pourrait avoir sur les nœuds concernés.
- •La version 26.06.8, publiée le 22 septembre, a corrigé des failles pouvant faire planter des nœuds expéditeurs, épuiser la mémoire de l'interface REST et entraîner des pertes de fonds via un bug de pénalité lors de la fermeture de canal.
- •La publication a délibérément omis certains tests afin de rendre plus difficile l'ingénierie inverse et l'exploitation des vulnérabilités par des attaquants pendant les mises à jour des opérateurs.
- •L'avertissement fait suite à un épisode d'août au cours duquel la version 26.06.7 a traité des vulnérabilités confirmées après un volume élevé de rapports CVE générés par IA, sans que l'équipe ne précise si le ciblage actuel concerne les correctifs de septembre ou des éléments plus récents.

L'équipe derrière Core Lightning, une implémentation open source de logiciel de nœud pour le Lightning Network de Bitcoin, a appelé en urgence les opérateurs utilisant des versions plus anciennes à effectuer immédiatement une mise à jour, après avoir reçu des signalements indiquant que des attaquants ciblent des nœuds non corrigés.
« Mise à jour de sécurité urgente : si vous utilisez la version 26.06.7 ou antérieure, veuillez passer à la dernière version dès que possible », a déclaré l'équipe vendredi dans un post sur X. Blockstream, la société à l'origine de Core Lightning, a relayé la même alerte sur X.
Core Lightning n'a pas précisé quelles vulnérabilités les attaquants ciblaient ni quel impact cette activité pouvait avoir. Cointelegraph a contacté Core Lightning pour obtenir un commentaire. En l'absence de détails techniques, l'appel à la mise à jour constitue la seule consigne accompagnant l'avertissement.
Core Lightning, anciennement connu sous le nom de c-lightning, est développé par Blockstream et figure parmi les implémentations largement utilisées pour exploiter un nœud sur le Lightning Network, le protocole de paiement de couche 2 de Bitcoin qui permet des transactions plus rapides et moins coûteuses grâce à des canaux de paiement hors chaîne. Les soldes de ces canaux étant détenus et déplacés par le logiciel de nœud plutôt que par la couche de base de Bitcoin, l'implémentation utilisée par un opérateur est directement responsable des fonds des canaux — une raison pour laquelle les équipes de développement insistent sur des mises à jour rapides lorsqu'un ciblage est signalé.
Le 16 septembre, Core Lightning a indiqué enquêter sur des signalements d'un problème potentiel affectant des fonctionnalités expérimentales du logiciel qui pourrait impacter les fonds des utilisateurs. Environ six jours plus tard, il a publié la version 26.06.8.
La mise à jour du 22 septembre a apporté des corrections de bugs générales ainsi que des correctifs pour des « vulnérabilités signalées de manière responsable par plusieurs sources ». Les notes de publication créditent la Bitcoin Red Team et 12 autres individus et groupes nommés, ainsi que des rapporteurs anonymes.
Selon le changelog, les correctifs ont traité des failles pouvant faire planter les nœuds des expéditeurs, des requêtes pouvant épuiser la mémoire de l'interface REST du logiciel, et un bug de fermeture de canal pouvant entraîner une perte de fonds pour les utilisateurs au titre d'une pénalité.
La publication a délibérément omis tests afin de rendre plus difficile l'ingénierie inverse et l'exploitation des vulnérabilités par des attaquants pendant que les opérateurs effectuaient leurs mises à jour.
L'avertissement fait suite à un précédent épisode en août, lorsque Core Lightning avait indiqué travailler sur un correctif coordonné après avoir évalué un volume élevé de rapports de Common Vulnerabilities and Exposures (CVE) générés par IA reçus ces dernières semaines. Deux jours plus tard, il a publié la version 26.06.7 pour traiter les vulnérabilités confirmées.
L'équipe n'a pas indiqué si le ciblage signalé concerne les correctifs du 22 septembre ou des éléments plus récents, laissant l'alerte de vendredi et toute divulgation ultérieure comme les éléments à surveiller. En attendant, les opérateurs peuvent vérifier leur version installée par rapport au seuil de 26.06.7 mentionné dans l'alerte.
À lire aussi : Core Lightning confirme plusieurs vulnérabilités, prépare une mise à jour de sécurité