NotizieCryptoCore Lightning invita gli operatori dei nodi a disattivare le funzionalità sperimentali per il rischio di perdita di fondi

Core Lightning invita gli operatori dei nodi a disattivare le funzionalità sperimentali per il rischio di perdita di fondi

Autore: Cryptopolitan·

Punti chiave

  • Core Lightning ha emesso un avviso il 15 settembre chiedendo agli operatori dei nodi di disattivare le funzionalità sperimentali, poiché potrebbero causare la perdita di fondi mentre il team indaga sul problema appena scoperto.
  • L'avviso non si applica alla rete principale di Bitcoin e rappresenta il secondo avviso di sicurezza di Core Lightning in poche settimane, dopo la patch di fine agosto per un'ondata separata di bug che riguardava aziende, fornitori di pagamenti e singoli operatori.
  • I problemi di agosto derivavano da un alto volume di segnalazioni generate dall'IA, durante i quali agli operatori è stato chiesto di riavviare i nodi con il flag --offline prima di aggiornare alla versione 26.06.7 come soluzione.
  • I dettagli tecnici della correzione 26.06.7 sono stati pubblicati su GitHub l'11 settembre, al termine di un embargo di due settimane, un ritardo che ha dato agli operatori il tempo di aggiornarsi prima che gli attaccanti potessero fare reverse engineering delle patch.
  • Il Lightning Development Kit ha affrontato la propria emergenza di sicurezza ad agosto senza perdite o applicazioni compromesse, rispecchiando un modello più ampio di strumenti di IA utilizzati per scansionare il codice open source di Bitcoin.
Core Lightning invita gli operatori dei nodi a disattivare le funzionalità sperimentali per il rischio di perdita di fondi

Gli sviluppatori di Core Lightning hanno avvertito chiunque stia eseguendo funzionalità sperimentali sul software di disattivarle, o di rischiare la perdita dei fondi, mentre il team lavora per comprendere un problema appena scoperto.

L'avviso di metà settembre è il secondo in poche settimane, dopo la patch di fine agosto che ha risolto un'ondata separata di bug che avrebbe potuto colpire aziende, fornitori di pagamenti e singoli operatori che utilizzano i pacchetti software di Core Lightning (CLN) per gestire nodi sulla Lightning Network di Bitcoin. L'attuale avviso non si applica alla rete principale di Bitcoin.

Nuovo avviso di rischio per gli operatori di nodi Core Lightning

Core Lightning ha emesso il nuovo avviso di rischio il 15 settembre tramite X, esortando gli operatori a disattivare immediatamente le funzionalità sperimentali attivate. L'allerta è stata segnalata anche dalla società di sicurezza blockchain SlowMist in un post su X.

Il team non ha spiegato cosa fa la funzionalità sperimentale né come potrebbe essere sfruttata. Il rischio di perdita di fondi è tuttavia concreto: questi nodi custodiscono BTC all'interno dei canali di pagamento e instradano fondi tra gli utenti. Mentre il team prosegue le indagini, la disattivazione delle funzionalità resta l'o passo che ha pubblicamente chiesto agli operatori.

Un agosto movimentato causato da segnalazioni CVE generate dall'IA

Prima dell'avviso di settembre, CLN stava lavorando per superare un agosto movimentato, causato da un alto volume di segnalazioni CVE generate dall'IA — divulgazioni pubbliche catalogate di vulnerabilità di sicurezza del software. L'istruzione all'epoca era di riavviare i nodi con il flag --offline, che interrompe le connessioni tra peer in modo che nessun pagamento venga instradato mentre il software continua a monitorare la blockchain.

Entro il 28 agosto, il team di CLN ha comunicato agli operatori dei nodi che l'aggiornamento alla versione 26.06.7 rappresentava la soluzione ai problemi emersi durante il mese. I dettagli tecnici di tale correzione sono stati pubblicati su GitHub l'11 settembre, allo scadere dell'embargo di due settimane — un ritardo che ha dato agli operatori il tempo di aggiornarsi prima che gli attaccanti potessero fare reverse engineering delle patch.

Gli strumenti di IA diventano un problema per Bitcoin open source

Il Lightning Development Kit (LDK), un'implementazione separata della Lightning Network, ha affrontato la propria emergenza di sicurezza ad agosto, rafforzando un modello emergente in cui gli strumenti di IA vengono utilizzati per scansionare il codice open source di Bitcoin alla ricerca di vulnerabilità. I manutentori di LDK non hanno segnalato perdite o applicazioni compromesse. Core Lightning e LDK sono mantenuti da team distinti come codebase indipendenti, quindi ciascun progetto traccia e divulga le proprie problematiche di sicurezza.