Core Lightning potwierdza wiele podatności i wzywa operatorów węzłów do aktualizacji
Najważniejsze informacje
- •Core Lightning potwierdziła istnienie wielu rzeczywistych podatności po przejrzeniu dużej liczby raportów CVE generowanych przez AI, co stanowi kontrast z innymi projektami open-source, w których takie automatycznie składane zgłoszenia były w większości nieprawidłowe.
- •Główną rekomendacją projektu jest instalacja nadchodzącej aktualizacji bezpieczeństwa, natomiast ponowne uruchomienie węzła z flagą --offline to tymczasowa alternatywa dla operatorów, którzy nie dokonali jeszcze aktualizacji.
- •Utrzymanie demona w działaniu pozwala węzłowi nadal śledzić blockchain Bitcoina i reagować w razie przymusowego zamknięcia kanału przez kontrahenta — ochrony, której całkowicie zatrzymany węzeł nie może zapewnić.
- •Core Lightning nie ujawniła charakteru ani stopnia powagi luk, nie opublikowała identyfikatorów CVE, nie zgłosiła żadnych przypadków wykorzystania lub strat ani nie podała daty wydania aktualizacji.
- •Nowo potwierdzone luki są odrębne od zdalnych podatności typu odmowa usługi (DoS) ujawnionych w maju i lipcu, które zostały już załatane we wcześniejszych wydaniach Core Lightning.

Core Lightning (CLN), implementacja open-source sieci Lightning Bitcoina, potwierdziła istnienie wielu podatności i wezwała operatorów węzłów do instalacji nadchodzącej aktualizacji bezpieczeństwa.
W ogłoszeniu w czwartek na X Core Lightning poinformowała, że analizowała dużą liczbę raportów Common Vulnerabilities and Exposures (CVE) generowanych przez sztuczną inteligencję i stwierdziła, że kilka z nich jest rzeczywistych. Projekt zalecił operatorom, aby nie wyłączali całkowicie swoich węzłów, lecz zamiast tego uruchomili je ponownie z opcją „--offline”, która uniemożliwia wprowadzanie, wyprowadzanie i kierowanie płatności przez węzeł.
Sama liczba zgłoszeń odzwierciedla szerszy trend w bezpieczeństwie open-source: opiekunowie licznych projektów zgłaszali nagły wzrost raportów o podatnościach generowanych przez AI, z których większość okazywała się nieprawidłowa. Daniel Stenberg, opiekun projektu curl, pisząc na początku 2025 roku, opisał potok automatycznie składanych zgłoszeń w swoim projekcie, które były niemal w całości fałszywe. W przeciwieństwie do tego przegląd przeprowadzony przez Core Lightning wykazał, że kilka spośród otrzymanych raportów okazało się autentycznych.
W kolejnym wpisie Core Lightning wyjaśniła, że aktualizacja jest jej główną rekomendacją, a ponowne uruchomienie z opcją --offline stanowi alternatywę dla operatorów, którzy nie dokonali jeszcze aktualizacji. Wytyczne dają operatorom sposób na ochronę węzłów do czasu aktualizacji, bez całkowitego wyłączania podstawowego oprogramowania.
Core Lightning wyjaśniła przesłanki stojące za tą poradą: utrzymanie demona w stanie aktywnym pozwala mu nadal śledzić blockchain Bitcoina i reagować, gdy kontrahent przymusowo zamknie kanał — czego całkowicie zatrzymany węzeł uczynić nie może. Kwestia ta ma charakter strukturalny dla sieci Lightning: każda ze stron kanału może jednostronnie rozgłosić stan kanału w łańcuchu, rozliczając środki przy użyciu opłat transakcyjnych i wbudowanych opóźnień czasowych, a węzeł, który nie obserwuje łańcucha, nie może w tym oknie czasowym podważyć nieaktualnego rozgłoszenia. Wielu operatorów stosuje dodatkowo watchtowery — usługi monitorujące łańcuch w imieniu węzła — jako dodatkowe zabezpieczenie, choć w tym przypadku zaleceniem Core Lightning było utrzymanie samego demona w działaniu. Operatorom, którzy uruchomili węzeł z opcją --offline, zalecono usunięcie tej flagi po dokonaniu aktualizacji; w przeciwnym razie ich węzły pozostaną odłączone.
Core Lightning nie ujawniła charakteru ani stopnia powagi nowo potwierdzonych podatności, nie opublikowała identyfikatorów CVE ani nie zgłosiła żadnych powiązanych przypadków wykorzystania lub strat. Nie podała również daty wydania nadchodzącej aktualizacji.
Core Lightning, wcześniej znana jako c-lightning i pierwotnie rozwijana przez Blockstream, jest jedną z głównych implementacji open-source sieci Lightning, obok LND, utrzymywanej przez Lightning Labs, oraz Eclair, utrzymywanej przez paryską firmę ACINQ, której mobilny portfel Phoenix jest oparty na tej implementacji. Lightning Network to protokół warstwy drugiej zbudowany na Bitcoinie, kierujący płatności przez kanały pozałańcuchowe, co umożliwia szybsze i tańsze transakcje niż płatności on-chain w Bitcoinie; stanowi on również podstawę szeregu portfeli konsumenckich i usług płatniczych. CVE to ustandaryzowane publiczne identyfikatory służące do śledzenia znanych podatności bezpieczeństwa w oprogramowaniu.
Nowo potwierdzone luki są odrębne od zdalnych podatności typu odmowa usługi (DoS), ujawnionych w maju i w lipcu, które zostały załatane we wcześniejszych wydaniach. Oba opracowania opublikowano na forum Delving Bitcoin dopiero po udostępnieniu poprawek, zgodnie z praktyką skoordynowanego ujawniania, powszechną w bezpieczeństwie open-source, polegającą na wstrzymywaniu szczegółów technicznych do czasu udostępnienia łatki.