НовостиКриптовалютыCore Lightning подтвердила реальность уязвимостей, выявленных ИИ, и призывает к срочному обновлению вместо отключения узлов

Core Lightning подтвердила реальность уязвимостей, выявленных ИИ, и призывает к срочному обновлению вместо отключения узлов

Автор: Decrypt·

Ключевые выводы

  • Core Lightning подтвердила, что ряд уязвимостей, выявленных в сгенерированных ИИ отчётах по безопасности, реальны, и сообщила о координации выпуска исправлений.
  • Операторам, которые не могут оперативно обновиться, рекомендуется перезапустить узлы с параметром --offline, а не выключать их: работающий узел может реагировать на принудительное закрытие канала контрагентом.
  • Детали уязвимостей останутся закрытыми как минимум две недели, пока распространяются подписанные воспроизводимые бинарные файлы и операторы обновляются; поддержка предыдущих версий, включая 26.04, будет прекращена.
  • Проверка безопасности с помощью ИИ, проведённая волонтёрской Bitcoin Red Team, дала 4962 возможные находки по 390 проектам Bitcoin: 85 изначально оценены как критические, 635 — как высоко серьёзные.
  • Предупреждение последовало за другими связанными с ИИ инцидентами, включая уязвимость в генерации seed Coldcard, связанную с кражей миллионов долларов в Bitcoin, и приостановкой сервиса Boltz после обнаружения уязвимостей быстрее, чем их успевали исправлять.
Core Lightning подтвердила реальность уязвимостей, выявленных ИИ, и призывает к срочному обновлению вместо отключения узлов

Core Lightning подтвердила, что несколько сгенерированных ИИ отчётов по безопасности выявили реальные недостатки в её программном обеспечении, и призвала операторов узлов оперативно проверить и установить готовящееся обновление.

Разработчики платёжного ПО Core Lightning для Bitcoin предупредили операторов узлов в посте в X в среду, что ряд уязвимостей, отмеченных в волне сгенерированных ИИ отчётов по безопасности, действительно существует и что разработчики координируют выпуск исправления.

Проект призвал операторов оперативно установить и проверить готовящееся обновление — либо, если обновление невозможно, запустить узлы в офлайн-режиме, а не выключать их и оставлять платёжные каналы без присмотра.

«Этот флаг останавливает соединения с пирами, поэтому ни один платёж не проходит в ваш узел, из него или через него», — написала Core Lightning. «Он продолжает работать, а значит продолжает следить за цепочкой и может действовать, если контрагент принудительно закрывает канал. Выключенный узел этого не может, и именно поэтому отключение — худший вариант».

Core Lightning, поддерживаемая компанией Bitcoin-инфраструктуры Blockstream, — одна из нескольких реализаций (наряду с LND и Eclair), с помощью которых операторы могут отправлять и маршрутизировать платежи Bitcoin через Lightning Network — сеть второго уровня, ускоряющую транзакции Bitcoin. Команда сообщила, что потратила несколько недель на проверку большого объёма сгенерированных ИИ CVE-отчётов — сообщений о возможных уязвимостях программного обеспечения.

Проект не раскрыл, сколько недостатков было подтверждено, что мог бы сделать злоумышленник с этими уязвимостями и использовал ли их кто-либо. Детали останутся закрытыми как минимум две недели, пока разработчики готовят исправления, а операторы обновляют узлы, — это распространённая в сфере безопасности практика раскрытия, дающая сопровождающим время залатать дыры до публикации деталей.

«Когда выйдет релиз, проверьте подписи и установите его, и сделайте это оперативно, а не когда-нибудь потом», — заявила Core Lightning в последующем посте.

🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026

🟥 URGENT: Critical vulnerability in Core Lightning

Blockstream developers urge users to shut down CLN Lightning nodes right NOW!

Please let everyone know! pic.twitter.com/4HpobzMs7Y

— calle 🟥 (@callebtc) August 26, 2026

В отдельном посте на Discord-сервере Core Lightning проект сообщил, что его «небольшая команда и внешние участники» потратили 10 дней на проверку сгенерированных ИИ отчётов об уязвимостях из нескольких источников и разработку исправлений. Изначально Core Lightning планировала выпустить точечный релиз в течение нескольких дней, но позже решила распространять подписанные воспроизводимые бинарные файлы, сохраняя детали под эмбарго две недели, в течение которых настоятельно призвала операторов обновиться.

Почему Core Lightning не рекомендовала отключать узлы

Core Lightning посоветовала операторам, которые не обновляются оперативно, перезапустить узлы с параметром --offline: он блокирует платежи и соединения с другими узлами Lightning, при этом ПО продолжает отслеживать блокчейн Bitcoin. Проект сообщил, что больше не будет поддерживать предыдущие версии, включая 26.04, а выход версии 26.09 по-прежнему запланирован на конец сентября.

Мониторинг важен, потому что каналы Lightning обрабатывают платежи вне блокчейна Bitcoin и рассчитываются в Bitcoin при закрытии. Если фоновое ПО узла продолжает работать, он может отреагировать, когда вторая сторона принудительно закрывает канал.

«Поэтому мы предлагаем это вместо отключения: работающий демон продолжает следить за цепочкой и может отреагировать, если контрагент принудительно закрывает канал, а остановленный — нет», — написала Core Lightning в X.

Охота ИИ за уязвимостями в ПО Bitcoin

Предупреждение последовало за другими случаями, когда компании и разработчики Bitcoin сообщали, что ИИ находил уязвимости безопасности по всей экосистеме.

В июле производитель аппаратных кошельков Coinkite сообщил, что, по его мнению, злоумышленник использовал ИИ для анализа старого кода и обнаружил слабое место в генерации seed холодного кошелька Coldcard — секретной информации, контролирующей средства кошелька. Эта уязвимость была связана с миллионами долларов украденного Bitcoin.

Ранее в этом месяце оператор Bitcoin-свопов Boltz приостановил свой сервис, заявив, что предполагаемые злоумышленники находят уязвимости быстрее, чем разработчики успевают их исправлять.

По данным Bitcoin Red Team — волонтёрской группы экспертов по кибербезопасности и блокчейну — проверка с помощью ИИ на данный момент дала 4962 возможные находки по 390 проектам Bitcoin. Изначально группа оценила 85 из них как критические и 635 как высоко серьёзные, признавая при этом, что часть может оказаться ложными тревогами.

Псевдонимный разработчик Bitcoin и участник Bitcoin Red Team Calle заявил, что группа пытается находить уязвимости раньше злоумышленников.

«На данном этапе это вопрос времени, — сказал Calle в интервью Decrypt. — Причина, по которой Bitcoin Red Team существует прямо сейчас, в том, что нам нужно опередить злоумышленников как можно быстрее».

Calle, который помогает поддерживать протокол цифровых денег Cashu, сказал, что ИИ упростил людям без подготовки в области безопасности эксплуатацию уязвимостей ПО.

«Простые эксплойты теперь могут быть выполнены от начала до конца человеком, который без ИИ не знает, как это сделать», — отметил он.