攻撃者が未パッチのLightningノードを標的、Core Lightningがアップグレードを呼びかけ
重要ポイント
- •Core Lightningの開発チームは、攻撃者が未パッチのLightning Networkノードを標的としているという報告を受け、バージョン26.06.7以前を運用するオペレーターに直ちにアップグレードするよう呼びかけました。
- •開発者は、どの脆弱性が攻撃されているのか、また標的行為が影響を受けるノードにどのような影響を与える可能性があるのかを明らかにしていません。
- •9月22日にリリースされたバージョン26.06.8は、送信ノードをクラッシュさせる欠陥、RESTインターフェースのメモリ枯渇、チャネルクローズ時のペナルティバグによる資金損失の恐れを修正しました。
- •このリリースでは、オペレーターがアップグレードする間、攻撃者による脆弱性のリバースエンジニアリングと悪用を困難にするため、一部のテストが意図的に非公開とされました。
- •今回の警告に先立ち、8月には大量のAI生成CVE報告を受けてバージョン26.06.7が確認された脆弱性に対処しましたが、チームは今回の標的行為が9月の修正やそれ以降に関係するかどうかを明らかにしていません。

Bitcoin Lightning Network向けオープンソースノード実装Core Lightningの開発チームは、攻撃者が未パッチのノードを標的としているという報告を受けた後、旧バージョンを運用するオペレーターに対し直ちにアップグレードするよう呼びかけました。
「緊急のセキュリティアップデート:バージョン26.06.7以前を運用している場合は、できるだけ早く最新リリースへアップグレードしてください」と、チームは金曜日にX上の投稿で述べました。Core Lightningを開発するBlockstreamも、同じ警告をX上で共有しました。
Core Lightningは、攻撃者がどの脆弱性を狙っているのか、またこの活動がどのような影響を及ぼしうるのかを明らかにしていません。CointelegraphはCore Lightningにコメントを求めました。技術的な詳細が公表されていない中、アップグレードの呼びかけが今回の警告に添えられた唯一の指針となっています。
Core Lightningは旧称をc-lightningといい、Blockstreamが開発しているもので、Lightning Network(Bitcoinのレイヤー2決済プロトコルで、オフチェーンのペイメントチャネルにより高速かつ低コストな取引を可能にする)上でノードを運用するための広く使われている実装の一つです。これらのチャネルの残高はBitcoinのベースレイヤーではなくノードソフトウェアによって保持・移動されるため、オペレーターが実装を運用することはチャネルの資金に直接関わります。標的行為が報告された際に実装チームが迅速なバージョンアップグレードを強調するのはこのためです。
9月16日、Core Lightningは、ユーザーの資金に影響を及ぼす可能性のある実験的機能に関する問題の報告を調査していると発表しました。約6日後、バージョン26.06.8をリリースしました。
9月22日のアップデートでは、一般的なバグ修正に加え、「複数の情報源から責任ある形で報告された脆弱性」に対するパッチが提供されました。リリースノートでは、Bitcoin Red Teamおよびその他12の個人・組織の名前が挙げられた貢献者に加え、匿名の報告者にも謝辞が述べられています。
履歴によると、これらの修正は、送信者のノードをクラッシュさせる恐れのある欠陥、ソフトウェアのRESTインターフェースでメモリを枯渇させる恐れのあるリクエスト、そしてペナルティによりユーザーが資金を失う可能性のあるチャネルクローズのバグに対応するものでした。
このリリースでは、オペレーターがアップグレードを進める間、攻撃者による脆弱性のリバースエンジニアリングと悪用を困難にするため、一部のテストが意図的に非公開とされました。
今回の警告に先立ち、8月には、Core Lightningがここ数週間に大量に寄せられたAI生成のCVE(Common Vulnerabilities and Exposures)報告を評価した後、調整済みの修正に取り組んでいると発表していました。2日後、チームは確認された脆弱性に対処するバージョン26.06.7をリリースしました。
チームは、今回報告されている標的行為が9月22日の修正やそれ以降の内容に関係するかどうかを明らかにしておらず、金曜日の警告と今後の追加情報開示が注目すべき情報となっています。それまでの間、オペレーターは警告に記載された26.06.7という基準とインストール済みバージョンを照らし合わせて確認することができます。
関連記事:Core Lightning confirms multiple vulnerabilities, prepares security update