НовостиКриптовалютыCore Lightning подтвердила несколько уязвимостей и призвала операторов узлов обновиться

Core Lightning подтвердила несколько уязвимостей и призвала операторов узлов обновиться

Автор: Cointelegraph·

Ключевые выводы

  • Core Lightning подтвердила несколько реальных уязвимостей после проверки большого количества сгенерированных ИИ отчётов CVE, что контрастирует с другими открытыми проектами, где подобные автоматически поданные отчёты в основном оказывались недостоверными.
  • Основная рекомендация проекта — установить предстоящее обновление безопасности, тогда как перезапуск узла с флагом --offline является временной альтернативой для операторов, которые ещё не обновились.
  • Работающий демон позволяет узлу продолжать отслеживать блокчейн биткоина и реагировать на принудительное закрытие канала контрагентом — защита, которую полностью остановленный узел обеспечить не может.
  • Core Lightning не раскрыла характер и серьёзность дефектов, не опубликовала идентификаторы CVE, не сообщила о фактах эксплуатации или потерях и не назвала дату выхода обновления.
  • Новые подтверждённые дефекты не связаны с уязвимостями удалённого отказа в обслуживании, раскрытыми в мае и июле, которые уже были устранены в более ранних релизах Core Lightning.
Core Lightning подтвердила несколько уязвимостей и призвала операторов узлов обновиться

Core Lightning (CLN), открытая реализация Lightning Network для биткоина, подтвердила наличие множества уязвимостей и призвала операторов узлов установить предстоящее обновление безопасности.

В объявлении, опубликованном в четверг на X, Core Lightning сообщила, что проверяла большое количество сгенерированных ИИ отчётов о Common Vulnerabilities and Exposures (CVE) и обнаружила, что некоторые из них реальны. Проект рекомендовал операторам не полностью отключать узлы, а перезапустить их с параметром «--offline», который не позволяет платежам поступать в узел, исходить из него или проходить через него транзитом.

Сам объём поступающих отчётов отражает более широкую тенденцию в сфере безопасности открытого кода: мейнтейнеры различных проектов фиксируют резкий рост числа сгенерированных ИИ сообщений об уязвимостях, большинство из которых недостоверны. Мейнтейнер curl Даниэль Стенберг в начале 2025 года описал лавину автоматически поданных отчётов в его проект, которые оказались почти полностью ложными. Проверка Core Lightning, напротив, завершилась выводом, что несколько полученных ею отчётов были подлинными.

В последующем посте Core Lightning уточнила, что обновление — её основная рекомендация, а перезапуск с параметром --offline — альтернатива для операторов, которые ещё не обновились. Эти указания дают операторам способ защитить узлы до обновления, не останавливая базовое программное обеспечение полностью.

Core Lightning объяснила логику этих рекомендаций: пока демон активен, он может продолжать отслеживать блокчейн биткоина и реагировать, если контрагент принудительно закроет канал, чего полностью остановленный узел сделать не может. Риск носит структурный характер для Lightning: любая из сторон канала может в одностороннем порядке опубликовать состояние канала в блокчейне, урегулировав средства с комиссиями за транзакции и встроенными временными задержками, а узел, не следящий за цепочкой, не сможет оспорить устаревшую публикацию в течение этого окна. Многие операторы дополнительно подключают «сторожевые башни» (watchtowers) — сервисы, отслеживающие блокчейн от имени узла, — как дополнительную меру защиты, однако в данном случае рекомендация Core Lightning состояла в том, чтобы сам демон продолжал работать. Операторам, запустившим узел с параметром --offline, рекомендовали удалить этот флаг после обновления; в противном случае их узлы останутся отключёнными от сети.

Core Lightning не раскрыла характер и степень серьёзности новых подтверждённых уязвимостей, не опубликовала идентификаторы CVE и не сообщила о каких-либо связанных с ними случаях эксплуатации или потерях. Дата выпуска предстоящего обновления также не была названа.

Core Lightning, ранее известная как c-lightning и изначально разработанная компанией Blockstream, — одна из основных открытых реализаций Lightning Network наряду с LND, поддерживаемой Lightning Labs, и Eclair, поддерживаемой парижской компанией ACINQ, на которой построен её мобильный кошелёк Phoenix. Lightning Network — протокол второго уровня (layer-2) поверх биткоина, направляющий платежи через внецепочечные каналы и обеспечивающий более быстрые и дешёвые транзакции, чем платежи в блокчейне биткоина; на нём построен целый ряд потребительских кошельков и платёжных сервисов. CVE — стандартизированные публичные идентификаторы, используемые для отслеживания известных уязвимостей безопасности в программном обеспечении.

Новые подтверждённые дефекты не связаны с уязвимостями удалённого отказа в обслуживании, раскрытыми в мае и июле, которые были устранены в более ранних релизах. Оба описания были опубликованы на форуме Delving Bitcoin только после выпуска исправлений, что соответствует распространённой в области безопасности открытого кода практике скоординированного раскрытия, при которой технические детали не раскрываются до появления патча.