НовостиКриптовалютыCore Lightning призывает операторов узлов отключить экспериментальные функции из-за риска потери средств

Core Lightning призывает операторов узлов отключить экспериментальные функции из-за риска потери средств

Автор: Cryptopolitan·

Ключевые выводы

  • 15 сентября Core Lightning выпустила предупреждение с призывом к операторам узлов отключить экспериментальные функции, поскольку они могут привести к потере средств, пока команда расследует недавно обнаруженную проблему.
  • Предупреждение не касается основной сети Bitcoin и стало вторым предупреждением о безопасности Core Lightning за несколько недель после августовского патча для отдельной волны ошибок, затронувших бизнес, платёжных провайдеров и частных операторов.
  • Проблемы августа были вызваны большим объёмом сгенерированных ИИ отчётов; операторам предписали перезапустить узлы с флагом --offline перед обновлением до версии 26.06.7 в качестве исправления.
  • Технические детали исправления 26.06.7 были опубликованы на GitHub 11 сентября после истечения двухнедельного эмбарго, что дало операторам время на обновление до того, как злоумышленники могли провести обратную разработку патчей.
  • Lightning Development Kit столкнулся с собственной кризисной ситуацией в августе без зафиксированных потерь или эксплуатируемых приложений, что отражает более широкую тенденцию использования ИИ-инструментов для поиска уязвимостей в открытом коде Bitcoin.
Core Lightning призывает операторов узлов отключить экспериментальные функции из-за риска потери средств

Разработчики Core Lightning предупредили всех, кто использует экспериментальные функции этого ПО, о необходимости отключить их, иначе есть риск потери средств, пока команда разбирается с недавно обнаруженной проблемой.

Предупреждение середины сентября стало вторым за несколько недель после августовского патча, устранившего отдельную волну ошибок, которые могли затронуть бизнес, платёжных провайдеров и частных операторов, использующих пакеты ПО Core Lightning (CLN) для запуска узлов в Lightning Network Bitcoin. Текущее предупреждение не касается основной сети Bitcoin.

Новое предупреждение о рисках для операторов узлов Core Lightning

Core Lightning выпустила новое предупреждение о рисках 15 сентября через X, призвав операторов немедленно отключить все включённые экспериментальные функции. О предупреждении также сообщила блокчейн-компания по безопасности SlowMist в посте в X.

Команда не пояснила, что делает экспериментальная функция и как её можно эксплуатировать. Тем не менее риск потери средств вполне реален: эти узлы хранят BTC в платёжных каналах и маршрутизируют средства между пользователями. Пока продолжается расследование, отключение функций остаётся единственным шагом, который команда публично запросила у операторов.

Неспокойный август, вызванный сгенерированными ИИ отчётами CVE

До сентябрьского предупреждения CLN пыталась справиться с последствиями неспокойного августа, вызванного большим объёмом сгенерированных ИИ отчётов CVE — публично каталогизированных сообщений об уязвимостях ПО. В то время операторам было предписано перезапустить узлы с флагом --offline, что разрывает соединения с пиром, чтобы платежи не маршрутизировались, пока ПО продолжает следить за блокчейном.

К 28 августа команда CLN сообщила операторам узлов, что решением проблем месяца стало обновление до версии 26.06.7. Технические детали этого исправления были опубликованы на GitHub 11 сентября после истечения двухнедельного эмбарго — задержка, давшая операторам время на обновление до того, как злоумышленники могли провести обратную разработку патчей.

ИИ-инструменты становятся проблемой для открытого кода Bitcoin

Lightning Development Kit (K), отдельная реализация Lightning Network, столкнулся с собственной кризисной ситуацией в сфере безопасности в августе, что подтверждает складывающуюся тенденцию использования ИИ-инструментов для поиска уязвимостей в открытом коде Bitcoin. Поддерживающие LDK сообщили об отсутствии зафиксированных потерь или эксплуатируемых приложений. Core Lightning и LDK поддерживаются разными командами как независимые кодовые базы, поэтому каждый проект отслеживает и раскрывает собственные проблемы безопасности.