Core Lightning roept op tot upgrade nu aanvallers ongepatchte Lightning-nodes aanvallen
Belangrijkste punten
- •Het team van Core Lightning heeft operators op versie 26.06.7 of eerder dringend opgeroepen te upgraden, nadat meldingen binnenkwamen dat aanvallers ongepatchte nodes van het Lightning Network aanvallen.
- •De ontwikkelaars hebben niet bekendgemaakt welke kwetsbaarheden worden aangevallen of welke impact de aanvallen op getroffen nodes kunnen hebben.
- •Versie 26.06.8, uitgebracht op 22 september, verhelpte fouten die verzendende nodes konden laten crashen, het geheugen van de REST-interface konden uitputten en gebruikers fondsen konden doen verliezen via een boetebug bij het sluiten van kanalen.
- •De release hield sommige tests bewust achter om het voor aanvallers moeilijker te maken de kwetsbaarheden te reverse-engineeren en te misbruiken terwijl operators aan het upgraden waren.
- •De waarschuwing volgt op een episode in augustus waarin versie 26.06.7 bevestigde kwetsbaarheden verhelpte na een grote hoeveelheid door AI gegenereerde CVE-meldingen, al heeft het team niet gezegd of de huidige aanvallen betrekking hebben op de september-fixes of nieuwere zaken.

Het team achter Core Lightning, een open-source node-implementatie voor het Bitcoin Lightning Network, heeft operators die oudere versies draaien dringend opgeroepen te upgraden, nadat meldingen binnenkwamen dat aanvallers ongepatchte nodes aanvallen.
"Dringende beveiligingsupdate: als je versie 26.06.7 of eerder draait, upgrade dan zo snel mogelijk naar de nieuwste release", aldus het team vrijdag in een bericht op X. Blockstream, het bedrijf achter Core Lightning, deelde dezelfde waarschuwing op X.
Core Lightning heeft niet aangegeven welke kwetsbaarheden de aanvallers nadachten of welke impact de activiteit zou kunnen hebben. Cointelegraph heeft contact opgenomen met Core Lightning voor commentaar. Omdat er geen technische details zijn vrijgegeven, is de oproep tot upgrade de enige begeleiding die het team aan de waarschuwing heeft gekoppeld.
Core Lightning, voorheen bekend als c-lightning, is ontwikkeld door Blockstream en behoort tot de veelgebruikte implementaties voor het beheren van een node op het Lightning Network, de layer-2 betaalprotocollen van Bitcoin die snellere en goedkopere transacties mogelijk maken via off-chain betalingskanalen. Omdat saldi in die kanalen worden beheerd en verplaatst door node-software in plaats van door de Bitcoin-basislaag, is de implementatie die een operator draait direct verantwoordelijk voor de fondsen in de kanalen — een reden waarom implementatieteams bij gerichte aanvallen nadruk leggen op snelle versie-upgrades.
Op 16 september meldde Core Lightning dat het onderzoek deed naar meldingen van een mogelijk probleem dat experimentele functies in de software raakte en dat gevolgen kon hebben voor de fondsen van gebruikers. Ongeveer zes dagen later bracht het versie 26.06.8 uit.
De update van 22 september bevatte algemene bugfixes naast patches voor "kwetsbaarheden die op verantwoorde wijze door een aantal bron zijn gemeld." De releasenotes noemen het Bitcoin Red Team en twaalf andere bij naam genoemde individuen en groepen, evenals anonieme melders.
Volgens het changelog werden fouten verholpe die verzendende nodes konden laten crashen, verzoeken die het geheugen van de REST-interface van de software konden uitputten, en een bug bij het sluiten van kanalen die ertoe kon leiden dat gebruikers fondsen verloren aan een boete.
De release hield sommige tests bewust achter, zodat het voor aanvallers moeilijker zou zijn om de kwetsbaarheden te reverse-engineeren en te misbruiken terwijl operators aan het upgraden waren.
De waarschuwing volgt op een eerdere episode in augustus, toen Core Lightning meldde te werken aan een gecoördineerde fix na het beoordelen van een grote hoeveelheid door AI gegenereerde Common Vulnerabilities and Exposures (CVE)-meldingen van de afgelopen weken. Twee dagen later bracht het versie 26.06.7 uit om de bevestigde kwetsbaarheden te verhelpen.
Het team heeft niet gezegd of de gemelde aanvallen betrekking hebben op de fixes van 22 september of op nieuwere zaken, waardoor de waarschuwing van vrijdag en eventuele vervolgonthullingen de details zijn om in de gaten te houden. Ondertussen kunnen operators hun geïnstalleerde versie controleren aan de hand van de drempel van 26.06.7 die in de waarschuwing wordt genoemd.
Gerelateerd: Core Lightning bevestigt meerdere kwetsbaarheden, bereidt beveiligingsupdate voor