Core Lightning ostrzega operatorów węzłów przed wyłączeniem funkcji eksperymentalnych z powodu ryzyka utraty środków
Najważniejsze informacje
- •Core Lightning wydało 15 września ostrzeżenie, w którym wezwało operatorów węzłów do wyłączenia funkcji eksperymentalnych, ponieważ mogą prowadzić do utraty środków, podczas gdy zespół bada nowo odkryty problem.
- •Ostrzeżenie nie dotyczy głównej sieci Bitcoina i jest drugim ostrzeżeniem o bezpieczeństwie Core Lightning w ciągu kilku tygodni, po sierpniowej poprawce dla odrębnej fali błędów dotykających firmy, dostawców płatności i indywidualnych operatorów.
- •Sierpniowe problemy wynikały z dużej liczby raportów generowanych przez AI; wtedy kazano operatorom ponownie uruchomić węzły z flagą --offline, zanim aktualizacja do wersji 26.06.7 okazała się rozwiązaniem.
- •Szczegóły techniczne poprawki 26.06.7 opublikowano na GitHubie 11 września po wygaśnięciu dwutygodniowego embarga — opóźnienie dało operatorom czas na aktualizację, zanim atakujący mogliby dokonować inżynierii wstecznej poprawek.
- •Lightning Development Kit stanął w sierpniu przed własnym kryzysem bezpieczeństwa, nie odnotowano jednak strat ani wykorzystanych aplikacji, co odzwierciedla szerszy wzorzec wykorzystywania narzędzi AI do skanowania otwartoźródłowego kodu Bitcoina pod kątem luk.

Deweloperzy Core Lightning ostrzegli wszystkich, którzy uruchamiają funkcje eksperymentalne w oprogramowaniu, aby je wyłączyć lub ryzykować utratę środków, podczas gdy zespół próbuje zrozumieć niedawno odkryty problem.
Ostrzeżenie z połowy września jest drugim w ciągu kilku tygodni, po sierpniowej poprawce łatającej odrębną falę błędów, która mogła dotknąć firmy, dostawców płatności i indywidualnych operatorów korzystających z pakietów oprogramowania Core Lightning (CLN) do prowadzenia węzłów w sieci Lightning Bitcoina. Aktualne ostrzeżenie nie dotyczy głównej sieci Bitcoina.
Nowe ostrzeżenie o ryzyku dla operatorów węzłów Core Lightning
Core Lightning wydało nowe ostrzeżenie 15 września via X, wzywając operatorów do natychmiastowego wyłączenia wszystkich włączonych funkcji eksperymentalnych. O alertie poinformowała również firmamująca się bezpieczeństwem blockchain SlowMist w poście na X.
Zespół nie wyjaśnił, co robi funkcja eksperymentalna ani jak można ją wykorzystać. Ryzyko utraty środków jest jednak konkretne: te węzły przechowują BTC w kanałach płatności i przesyłają środki między użytkownikami. Dopóki trwa dochodzenie, wyłączenie funkcji pozostaje jedynym krokiem, o który zespół publicznie poprosił operatorów.
Burzliwy sierpień napędzany raportami CVE generowanymi przez AI
Przed wrześniowym ostrzeżeniem CLN starało się przejść dalej po burzliwym sierpniu spowodowanym dużą liczbą raportów CVE generowanych przez AI — publicznie katalogowanych zgłoszeń luk bezpieczeństwa oprogramowania. Wtedy instrukcją było ponowne uruchomienie węzłów z flagą --offline, która zrywa połączenia z partnerami, tak że żadne płatności nie są przekierowywane, podczas gdy oprogramowanie nadal śledzi łańcuch.
Do 28 sierpnia zespół CLN poinformował operatorów węzłów, że rozwiązaniem problemów z tego miesiąca jest aktualizacja do wersji 26.06.7. Szczegóły techniczne tej poprawki zostały opublikowane na GitHubie 11 września, po wygaśnięciu dwutygodniowego embarga — opóźnienie to dało operatorom czas na aktualizację, zanim atakujący mogliby dokonować inżynierii wstecznej poprawek.
Narzędzia AI stają się problemem dla otwartoźródłowego Bitcoina
Lightning Development Kit (LDK), odrębna implementacja sieci Lightning, stanął w sierpniu przed własnym kryzysem bezpieczeństwa, co potwierdza rosnący wzorzec wykorzystywania narzędzi AI do skanowania otwartoźródłowego kodu Bitcoina pod kątem luk bezpieczeństwa. Opiekunowie LDK nie odnotowali żadnych strat ani wykorzystanych aplikacji. Core Lightning i LDK są utrzymywane przez osobne zespoły jako niezależne bazy kodu, więc każdy projekt samodzielnie śled i ujawnia swoje problemy bezpieczeństwa.