AktualnościKryptoCore Lightning wzywa do aktualizacji, gdy napastnicy celują w niezałatane węzły Lightning

Core Lightning wzywa do aktualizacji, gdy napastnicy celują w niezałatane węzły Lightning

Autor: Cointelegraph·

Najważniejsze informacje

  • •Zespół Core Lightning wezwał operatorów wersji 26.06.7 lub starszej do natychmiastowej aktualizacji po doniesieniach, że napastnicy celują w niezałatane węzły sieci Lightning.
  • •Deweloperzy nie ujawnili, jakie podatności są atakowane ani jaki wpływ ataki mogą mieć na dotknięte węzły.
  • •Wersja 26.06.8, wydana 22 września, załatała błędy mogące powodować awarie węzłów wysyłających, wyczerpywać pamięć interfejsu REST oraz prowadzić do utraty środków przez błąd kary przy zamykaniu kanału.
  • •Wydanie celowo wstrzymało część testów, aby utrudnić napastnikom inżynierię odwrotną i wykorzystanie podatności, zanim operatorzy dokonają aktualizacji.
  • •Ostrzeżenie następuje po sierpniowym wydarzeniu, gdy wersja 26.06.7 zaadresowała potwierdzone podatności po dużej liczbie zgłoszeń CVE generowanych przez AI, choć zespół nie powiedział, czy obecne ataki dotyczą poprawek z września czy czegoś nowszego.
Core Lightning wzywa do aktualizacji, gdy napastnicy celują w niezałatane węzły Lightning

Zespół stojący za Core Lightning, otwartoźródłową implementacją oprogramowania węzłów dla sieci Lightning Bitcoina, wezwał operatorów starszych wersji do natychmiastowej aktualizacji po otrzymaniu doniesień, że napastnicy celują w niezałatane węzły.

„Pilna aktualizacja bezpieczeństwa: jeśli korzystasz z wersji 26.06.7 lub starszej, zaktualizuj do najnowszego wydania tak szybko, jak to możliwe” — oświadczył zespół w piątek w poście na X. Blockstream, firma stojąca za Core Lightning, udostępniło to samo ostrzeżenie na X.

Core Lightning nie określiło, na jakie podatności celują napastnicy ani jaki wpływ może mieć ta aktywność. Cointelegraph zwróciło się do Core Lightning o komentarz. Ponieważ nie ujawniono szczegółów technicznych, wezwanie do aktualizacji jest jedyną wskazówką, jaką zespół dołączył do ostrzeżenia.

Core Lightning, wcześniej znane jako c-lightning, jest rozwijane przez Blockstream i należy do szeroko stosowanych implementacji do obsługi węzła w sieci Lightning — protokole płatniczym drugiej warstwy Bitcoina, który umożliwia szybsze i tańsze transakcje dzięki kanałom płatniczym poza łańcuchem. Ponieważ salda w tych kanałach są przechowywane i przemieszczane przez oprogramowanie węzła, a nie warstwę bazową Bitcoina, używana implementacja bezpośrednio odpowiada za środki w kanałach — stąd zespoły implementacji podkreślają konieczność szybkiej aktualizacji wersji, gdy zgłaszane są ataki.\n16 września Core Lightning poinformowało, że bada doniesienia o potencjalnym problemie dotyczącym funkcji eksperymentalnych oprogramowania, który mógł wpłynąć na środki użytkowników. Około sześć dni później wydało wersję 26.06.8.

Aktualizacja z 22 września przyniosła ogólne poprawki błędów wraz z łatkami na „podatności odpowiedzialnie zgłoszone przez szereg źródeł”. Notatki wydania wymieniają Bitcoin Red Team oraz 12 innych nazwanych osób i grup, a także anonimowych zgłaszających.

Zgodnie z dziennikiem zmian poprawki obejmowały błędy mogące powodować awarie węzłów nadawców, żądania mogące wyczerpać pamięć interfejsu REST oprogramowania oraz błąd przy zamykaniu kanału, który mógł prowadzić do utraty środków przez użytkowników na skutek kary.

Wydanie celowo wstrzymało część testów, aby utrudnić napastnikom inżynierię odwrotną i wykorzystanie podatności, zanim operatorzy dokonają aktualizacji.

Ostrzeżenie następuje po wcześniejszym wydarzeniu w sierpniu, kiedy Core Lightning poinformowało, że pracuje nad skoordynowaną poprawką po przeanalizowaniu dużej liczby zgłoszeń Common Vulnerabilities and Exposures (CVE) generowanych przez AI, otrzymanych w ostatnich tygodniach. Dwa dni później wydało wersję 26.06.7, aby zaadresować potwierdzone podatności.

Zespół nie powiedział, czy zgłoszone ataki dotyczą poprawek z 22 września czy czegoś nowszego, pozostawiając piątkowy alert i ewentualne kolejne ujawnienia jako informacje, których warto się spodziewać. W międzyczasie operatorzy mogą porównać zainstalowaną wersję z progiem 26.06.7 wskazanym w ostrzeżeniu.

Powiązane: Core Lightning potwierdza liczne podatności, przygotowuje aktualizację bezpieczeństwa