NotizieCryptoCore Lightning esorta all'aggiornamento mentre attaccanti prendono di mira i nodi Lightning non aggiornati

Core Lightning esorta all'aggiornamento mentre attaccanti prendono di mira i nodi Lightning non aggiornati

Autore: Cointelegraph·

Punti chiave

  • •Il team di Core Lightning ha esortato gli operatori con la versione 26.06.7 o precedente ad aggiornare immediatamente, dopo segnalazioni di attacchi contro nodi non aggiornati della Lightning Network.
  • •Gli sviluppatori non hanno reso note quali vulnerabilità siano oggetto degli attacchi né quale impatto potrebbero avere sui nodi interessati.
  • •La versione 26.06.8, rilasciata il 22 settembre, ha corretto difetti capaci di bloccare i nodi mittenti, esaurire la memoria dell'interfaccia REST e causare la perdita di fondi tramite un bug di penalità nella chiusura dei canali.
  • •La release ha trattenuto intenzionalmente alcuni test per rendere più difficile per gli attaccanti decodificare in reverse engineering e sfruttare le vulnerabilità mentre gli operatori eseguivano l'aggiornamento.
  • •L'avviso fa seguito a un episodio di agosto in cui la versione 26.06.7 ha risolto vulnerabilità confermate dopo un elevato volume di segnalazioni CVE generate da AI, sebbene il team non abbia precisato se gli attacchi attuali riguardino le correzioni di settembre o versioni successive.
Core Lightning esorta all'aggiornamento mentre attaccanti prendono di mira i nodi Lightning non aggiornati

Il team dietro Core Lightning, un'implementazione open source del software per nodi della Bitcoin Lightning Network, ha esortato gli operatori che utilizzano versioni precedenti ad aggiornare immediatamente, dopo aver ricevuto segnalazioni di attacchi contro nodi non aggiornati.

"Aggiornamento di sicurezza urgente: se stai utilizzando la versione 26.06.7 o precedente, esegui l'aggiornamento all'ultima release il prima possibile", ha dichiarato il team venerdì in un post su X. Blockstream, l'azienda dietro Core Lightning, ha condiviso lo stesso avviso su X.

Core Lightning non ha specificato quali vulnerabilità gli attaccanti stiano prendendo di mira né quale impatto l'attività possa avere. Cointelegraph ha contattato Core Lightning per un commento. In assenza di dettagli tecnici resi pubblici, l'invito all'aggiornamento è l'unica indicazione allegata dal team all'avviso.

Core Lightning, precedentemente noto come c-lightning, è sviluppato da Blockstream ed è tra le implementazioni più utilizzate per gestire un nodo sulla Lightning Network, il protocollo di pagamento layer-2 di Bitcoin che consente transazioni più rapide ed economiche tramite canali di pagamento off-chain. Poiché i saldi in tali canali sono detenuti e movimentati dal software del nodo anziché dal layer di base di Bitcoin, l'implementazione utilizzata dall'operatore è direttamente responsabile dei fondi nei canali — un motivo per cui i team di sviluppo sottolineano l'importanza di aggiornamenti tempestivi quando vengono segnalati attacchi mirati.

Il 16 settembre, Core Lightning ha dichiarato di stare indagando su segnalazioni riguardanti un potenziale problema che interessava funzionalità sperimentali del software e che poteva impattare i fondi degli utenti. Circa sei giorni dopo, ha rilasciato la versione 26.06.8.

L'aggiornamento del 22 settembre ha incluso correzioni generali di bug insieme a patch per "vulnerabilità segnalate in modo responsabile da più fonti". Le note di rilascio accreditano il Bitcoin Red Team e altri 12 individui e gruppi indicati per nome, oltre a segnalatori anonimi.

Secondo il changelog, le correzioni hanno risolto difetti che potevano bloccare i nod mittenti, richieste che potevano esaurire la memoria dell'interfaccia REST del software e un bug nella chiusura dei canali che poteva causare la perdita di fondi degli utenti a causa di una penalità.

La release ha deliberatamente trattenuto alcuni test per rendere più difficile per gli attaccanti decodificare in reverse engineering e sfruttare le vulnerabilità mentre gli operatori procedevano con l'aggiornamento.

L'avviso fa seguito a un precedente episodio di agosto, quando Core Lightning ha dichiarato di stare lavorando a una correzione coordinata dopo aver valutato un elevato volume di segnalazioni di Common Vulnerabilities and Exposures (CVE) generate da AI ricevute nelle settimane precedenti. Due giorni dopo, ha rilasciato la versione 26.06.7 per risolvere le vulnerabilità confermate.

Il team non ha precisato se gli attacchi segnalati riguardino le correzioni del 22 settembre o versioni successive, lasciando l'allerta di venerdì e eventuali comunicazioni successive come dettagli da monitorare. Nel frattempo, gli operatori possono confrontare la versione installata con la soglia 26.06.7 indicata nell'avviso.

Approfondimento: Core Lightning conferma più vulnerabilità, prepara aggiornamento di sicurezza