NotizieCryptoCore Lightning sollecita l'aggiornamento dopo che una revisione della sicurezza assistita dall'IA ha rivelato vulnerabilità

Core Lightning sollecita l'aggiornamento dopo che una revisione della sicurezza assistita dall'IA ha rivelato vulnerabilità

Autore: CryptoNewsNet·

Punti chiave

  • Core Lightning ha rilasciato il 28 agosto una versione di emergenza che corregge diverse vulnerabilità di sicurezza e invita gli operatori dei nodi ad aggiornare alla versione 26.06.7.
  • Le vulnerabilità sono emerse durante una revisione di 10 giorni che includeva rapporti di sicurezza generati con l'IA, verificati manualmente dagli sviluppatori prima del rilascio delle correzioni.
  • I dettagli tecnici sono trattenuti ai sensi di un embargo sulla divulgazione di due settimane, con la pubblicazione completa prevista a metà settembre, dopodiché i nodi non aggiornati potrebbero trovarsi esposti a rischi maggiori.
  • Gli operatori che non possono aggiornare immediatamente possono eseguire i propri nodi con il flag –offline per disconnettersi dalla rete Lightning; per l'installazione sono consigliati i binari firmati.
  • Le versioni 26.04 e precedenti non ricevono più correzioni di sicurezza e la versione precedente, 26.06.6, è stata pubblicata il 22 luglio.
Core Lightning sollecita l'aggiornamento dopo che una revisione della sicurezza assistita dall'IA ha rivelato vulnerabilità

Core Lightning, l'implementazione di Lightning Network mantenuta dall'azienda di infrastrutture Bitcoin Blockstream, ha invitato gli operatori dei nodi ad aggiornare alla versione 26.06.7 dopo che gli sviluppatori hanno identificato diverse vulnerabilità di sicurezza nel software.

Il rilascio di emergenza, pubblicato il 28 agosto, affronta i problemi emersi durante una revisione di 10 giorni che includeva rapporti di sicurezza generati con l'aiuto dell'intelligenza artificiale. Gli sviluppatori hanno verificato diversi dei risultati individuati e hanno rilasciato le correzioni, mantenendo i dettagli tecnici riservati ai sensi di un embargo sulla divulgazione di due settimane. I rapporti automatizzati di questo tipo richiedono in genere una revisione umana perché possono contenere falsi positivi, il che rende la verifica un elemento centrale del processo.

Core Lightning, scritto in C e precedentemente noto come c-lightning, è una delle principali implementazioni del protocollo Lightning, insieme a LND di Lightning Labs ed Eclair di ACINQ. È utilizzato dagli operatori che gestiscono nodi Lightning Network, l'infrastruttura di pagamento di secondo livello costruita su Bitcoin che elabora i pagamenti off-chain per transazioni più rapide ed economiche prima del regolamento sulla blockchain. Gli sviluppatori non hanno divulgato la natura completa delle vulnerabilità, lasciando poco chiaro il loro potenziale impatto.

Gli operatori devono rispettare una scadenza

L'embargo è concepito per dare agli operatori il tempo di installare le correzioni prima che i ricercatori pubblicano i dettagli a metà settembre. Finestre di divulgazione coordinata di questo tipo costituiscono una prassi standard nella sicurezza del software, poiché bilanciano l'eventuale pubblicazione dei dettagli con la necessità degli utenti di applicare prima le patch. I nodi che rimangono non aggiornati potrebbero trovarsi esposti a rischi maggiori una volta che le vulnerabilità saranno rese pubbliche.

Core Lightning consiglia di utilizzare i binari firmati durante l'installazione della versione 26.06.7. Gli operatori che non possono aggiornare immediatamente possono utilizzare il flag –offline, che avvia il nodo senza connettersi alla rete Lightning, per monitorare i propri nodi fino al completamento dell'aggiornamento.

Le versioni legacy perdono il supporto

Le versioni 26.04 e precedenti non ricevono più correzioni di sicurezza. L'ultimo rilascio segue la versione 26.06.6, pubblicata il 22 luglio. All'inizio di quest'anno gli sviluppatori hanno corretto falle di denial-of-service che interessavano le versioni 26.04 e 26.06rc2.

Le ultime scoperte si aggiungono allo scrutinio in corso sulla sicurezza di Lightning Network, poiché gli strumenti automatizzati rendono più semplice individuare punti deboli in software ampiamente utilizzati. Il controllo assistito dall'IA si sta diffondendo nella sicurezza open source, con piattaforme di fuzzing e revisione del codice che integrano componenti basate su modelli linguistici, e questa revisione segue quel modello: le macchine ampliano la ricerca, i manutentori confermano ciò che regge. I dettagli tecnici completi, attesi alla revoca dell'embargo a metà settembre, mostreranno ciò che il processo ha portato alla luce.

Fonte: CryptoNewsNet