AktualnościKryptoLDK v0.2.6 naprawia luki umożliwiające kradzież środków i problemy z ponownym uruchamianiem węzłów

LDK v0.2.6 naprawia luki umożliwiające kradzież środków i problemy z ponownym uruchamianiem węzłów

Autor: CoinLineup·

Najważniejsze informacje

  • Luka związana z operacją splice mogła umożliwić złośliwemu uczestnikowi skierowanie nadmiarowej części opłat do własnego wyjścia, gdy węzeł wnosił środki.
  • Sekwencja ze złośliwą płatnością mogła uniemożliwić załadowanie ChannelManager węzła po ponownym uruchomieniu, powodując ryzyko utraty dostępności.
  • Odrębna awaria dotycząca niepotwierdzonego kanału bez środków również mogła doprowadzić do problemów z załadowaniem ChannelManager podczas odzyskiwania działania.
  • LDK v0.2.6 naprawia nieprawidłowe zdarzenia związane ze splice, wywoływane przez błędy zapisu do strumienia podczas serializacji ChannelManager.
  • Użytkownicy portfeli i aplikacji opartych na LDK powinni monitorować dostawców pod kątem aktualizacji, a deweloperzy zweryfikować wdrożoną wersję LDK i wymagania dotyczące kompatybilności.
LDK v0.2.6 naprawia luki umożliwiające kradzież środków i problemy z ponownym uruchamianiem węzłów

Lightning Development Kit (LDK), zestaw narzędzi programistycznych używany do tworzenia portfeli i aplikacji Bitcoin Lightning Network, wydał wersję 0.2.6. Aktualizacja usuwa błędy, które mogły umożliwić atakującemu wydanie niewielkiej części środków węzła lub uniemożliwić jego ponowne uruchomienie.

Co naprawia LDK v0.2.6

LDK jest wykorzystywany przez deweloperów do tworzenia portfeli i aplikacji dla Lightning Network — szybszej i tańszej warstwy płatniczej zbudowanej na Bitcoinie. Wersja 0.2.6 została wydana 9 września 2026 roku pod tytułem „The More You Dig”. Zgodnie z oficjalnymi informacjami o wydaniu aktualizacja zawiera poprawki luki związanej ze sztucznym zawyżaniem opłat przy operacji splice, podatności umożliwiającej zatrzymanie ponownego uruchomienia po złośliwej płatności, odrębnego błędu awarii podczas ponownego uruchamiania oraz nieprawidłowych zdarzeń generowanych w trakcie przetwarzania splice.

Wydanie opisuje potencjalne zagrożenia. Nie zgłoszono w nim zaobserwowanych strat ani nie wskazano aplikacji, która została wykorzystana w ataku. Brak takiego zgłoszenia nie dowodzi jednak, że do wykorzystania luki nigdy nie doszło. Dostarczone informacje nie określają również, których wcześniejszych wersji dotyczy problem, pełnego zakresu podatnych wersji ani tego, czy dostępne są backporty. Nie podano szacunkowej wartości zagrożonych środków, liczby podatnych węzłów ani nazw wykorzystanych aplikacji.

Ryzyko kradzieży środków i problemów z ponownym uruchomieniem węzła

Pierwszy problem to luka związana ze sztucznym zawyżaniem opłat, dotycząca operacji „splice”, która umożliwia dodawanie środków do otwartego kanału Lightning lub ich usuwanie bez zamykania kanału. Złośliwy kontrahent mógł potencjalnie wydać niewielką część środków węzła, gdy węzeł inicjował operację splice.

Poprawka uniemożliwia złośliwemu uczestnikowi wymuszenie przydzielenia nadmiarowych opłat, gdy węzeł wnosi środki do operacji splice. Bez poprawki nadmiarowa część mogła trafić do wyjścia należącego do drugiego uczestnika, zgodnie z informacjami o wydaniu, które odwołują się do zgłoszenia #4905.

Drugi problem ma charakter operacyjny, a nie dotyczy kradzieży środków. Błąd typu payment denial-of-service, śledzony pod numerem #4982, mógł uniemożliwić ponowne uruchomienie węzła. Problem mógł wystąpić, gdy węzeł otrzymał fałszywe żądanie płatności, znane jako HTLC, bezpośrednio po przekazaniu innej prawidłowej płatności z tym samym payment_hash. Taka sekwencja mogła sprawić, że ChannelManager węzła, czyli jego główny moduł śledzenia stanu, nie mógł zostać załadowany podczas ponownego uruchamiania. Dla operatorów jest to problem z dostępnością: węzeł, który nie może ponownie załadować ChannelManager, nie wznowi normalnego działania po restarcie.

Wydanie wskazuje Erick Cestari jako osobę, która zgłosiła problem z ponownym uruchamianiem.

LDK v0.2.6 usuwa również odrębny błąd prowadzący do nieudanego ponownego uruchomienia. Awaria występująca bezpośrednio po tym, jak ChainMonitor zamknął kanał, który nigdy nie został potwierdzony i nigdy nie przechowywał środków, mogła uniemożliwić załadowanie ChannelManager. Informacje o wydaniu odwołują się do zgłoszenia #4983 i odróżniają ten błąd związany z awarią od ataku wykorzystującego złośliwą płatność.

Ponadto aktualizacja uniemożliwia, aby błędy zapisu do strumienia podczas serializacji ChannelManager generowały nieprawidłowe zdarzenia SpliceNegotiationFailed i DiscardFunding dla wciąż aktywnych operacji splice. Ta poprawka jest powiązana ze zgłoszeniem #4902.

Co powinni sprawdzić użytkownicy LDK

Większość użytkowników Lightning nie korzysta z LDK bezpośrednio, ponieważ jest ono zintegrowane z używanym przez nich portfelem lub aplikacją. Zespoły deweloperskie muszą uwzględnić LDK v0.2.6 w swoim oprogramowaniu, zanim poprawki dotrą do użytkowników końcowych, jak podał CryptoSlate.

Operatorzy węzłów i deweloperzy aplikacji powinni najpierw zapoznać się z oficjalnymi informacjami o wydaniu lub wytycznymi dotyczącymi bezpieczeństwa, potwierdzić, czy wdrożone oprogramowanie korzysta z LDK, oraz ustalić, którą wersję zawiera. Przed wprowadzeniem zmian powinni również sprawdzić kompatybilność aplikacji i jej instrukcje aktualizacji. Są to sugestie redakcyjne, a nie instrukcje aktualizacji wydane przez opiekunów LDK.

Jeśli portfel lub aplikacja korzysta z LDK, użytkownicy powinni monitorować komunikaty swojego dostawcy i zainstalować aktualizację, gdy tylko będzie dostępna.

Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Przed podjęciem decyzji należy zawsze przeprowadzić własne analizy.

Źródło: CoinLineup