Core Lightning wzywa do aktualizacji po wykryciu luk przez przegląd bezpieczeństwa z udziałem sztucznej inteligencji
Najważniejsze informacje
- •Core Lightning wydał 28 sierpnia awaryjną wersję, która naprawia kilka luk w zabezpieczeniach i wzywa operatorów węzłów do aktualizacji do wersji 26.06.7.
- •Luki ujawniły się podczas 10-dniowego przeglądu obejmującego raporty bezpieczeństwa generowane przez sztuczną inteligencję, które deweloperzy zweryfikowali ręcznie przed wydaniem poprawek.
- •Szczegóły techniczne są objęte dwutygodniowym embargiem informacyjnym, a pełna publikacja jest oczekiwana w połowie września, po której niezałatane węzły mogą być narażone na większe ryzyko.
- •Operatorzy, którzy nie mogą natychmiast przeprowadzić aktualizacji, mogą uruchamiać swoje węzły z flagą –offline, aby odłączyć się od sieci Lightning Network; do instalacji zaleca się podpisane pliki binarne.
- •Wersje 26.04 i starsze nie otrzymują już poprawek bezpieczeństwa, a poprzednie wydanie, 26.06.6, opublikowano 22 lipca.

Core Lightning, implementacja Lightning Network rozwijana przez firmę infrastrukturalną Blockstream, wezwała operatorów węzłów do aktualizacji do wersji 26.06.7 po tym, jak deweloperzy zidentyfikowali w tym oprogramowaniu kilka luk w zabezpieczeniach.
Awaryjne wydanie z 28 sierpnia eliminuje problemy zgłoszone podczas 10-dniowego przeglądu, który obejmował raporty bezpieczeństwa generowane z pomocą sztucznej inteligencji. Deweloperzy zweryfikowali część ustaleń i wydali poprawki, utrzymując szczegóły techniczne w tajemnicy w ramach dwutygodniowego embarga informacyjnego. Automatyczne raporty tego rodzaju zazwyczaj wymagają ludzkiej weryfikacji, ponieważ mogą zawierać fałszywe alarmy, dlatego weryfikacja pozostaje kluczowym elementem procesu.
Core Lightning, napisany w języku C i dawniej znany jako c-lightning, to jedna z głównych implementacji protokołu Lightning, obok LND od Lightning Labs i Eclair od ACINQ. Korzystają z niego osoby prowadzące węzły Lightning Network — infrastrukturę płatniczą drugiej warstwy zbudowaną na Bitcoinie, która przetwarza płatności poza łańcuchem, umożliwiając szybsze i tańsze transakcje przed rozliczeniem w blockchainie. Deweloperzy nie ujawnili pełnej natury luk, przez co ich potencjalny wpływ pozostaje niejasny.
Operatorzy stają przed terminem
Embargo ma dać operatorom czas na zainstalowanie poprawek, zanim badacze opublikują szczegóły w połowie września. Skoordynowane okna ujawniania informacji tego rodzaju to standardowa praktyka w dziedzinie bezpieczeństwa oprogramowania, ważąca ostateczną publikację szczegółów wobec potrzeby, aby użytkownicy najpierw załatali swoje systemy. Węzły, które pozostaną niezałatane, mogą być narażone na większe ryzyko, gdy luki staną się publiczne.
Core Lightning zaleca korzystanie z podpisanych plików binarnych podczas instalacji wersji 26.06.7. Operatorzy, którzy nie mogą natychmiast przeprowadzić aktualizacji, mogą użyć flagi –offline, która uruchamia węzeł bez łączenia się z siecią Lightning Network, aby monitorować swoje węzły do czasu ukończenia aktualizacji.
Starsze wersje tracą wsparcie
Wersje 26.04 i starsze nie otrzymują już poprawek bezpieczeństwa. Najnowsze wydanie następuje po wersji 26.06.6, opublikowanej 22 lipca. Wcześniej w tym roku deweloperzy naprawili usterki typu odmowa usługi (denial-of-service) dotyczące wersji 26.04 i 26.06rc2.
Najnowsze ustalenia zaostrzają trwającą analizę bezpieczeństwa Lightning Network, ponieważ zautomatyzowane narzędzia ułatwiają wykrywanie słabych miejsc w szeroko używanym oprogramowaniu. Audyty wspierane sztuczną inteligencją coraz szerzej rozprzestrzeniają się w obszarze bezpieczeństwa open source — platformy fuzzingu i przeglądu kodu dodają komponenty oparte na modelach językowych, a omawiany przegląd wpisuje się w ten schemat: maszyny poszerzają obszar poszukiwań, a opiekunowie projektu potwierdzają to, co się broni. Pełne szczegóły techniczne, które mają zostać ujawnione po zniesieniu embarga w połowie września, pokażą, co ten proces wykrył.
Źródło: CryptoNewsNet