Core Lightning призывает операторов узлов отключить экспериментальные функции из-за риска потери средств
Ключевые выводы
- •15 сентября Core Lightning выпустила предупреждение с призывом к операторам узлов отключить экспериментальные функции, поскольку они могут привести к потере средств, пока команда расследует недавно обнаруженную проблему.
- •Предупреждение не касается основной сети Bitcoin и стало вторым предупреждением о безопасности Core Lightning за несколько недель после августовского патча для отдельной волны ошибок, затронувших бизнес, платёжных провайдеров и частных операторов.
- •Проблемы августа были вызваны большим объёмом сгенерированных ИИ отчётов; операторам предписали перезапустить узлы с флагом --offline перед обновлением до версии 26.06.7 в качестве исправления.
- •Технические детали исправления 26.06.7 были опубликованы на GitHub 11 сентября после истечения двухнедельного эмбарго, что дало операторам время на обновление до того, как злоумышленники могли провести обратную разработку патчей.
- •Lightning Development Kit столкнулся с собственной кризисной ситуацией в августе без зафиксированных потерь или эксплуатируемых приложений, что отражает более широкую тенденцию использования ИИ-инструментов для поиска уязвимостей в открытом коде Bitcoin.

Разработчики Core Lightning предупредили всех, кто использует экспериментальные функции этого ПО, о необходимости отключить их, иначе есть риск потери средств, пока команда разбирается с недавно обнаруженной проблемой.
Предупреждение середины сентября стало вторым за несколько недель после августовского патча, устранившего отдельную волну ошибок, которые могли затронуть бизнес, платёжных провайдеров и частных операторов, использующих пакеты ПО Core Lightning (CLN) для запуска узлов в Lightning Network Bitcoin. Текущее предупреждение не касается основной сети Bitcoin.
Новое предупреждение о рисках для операторов узлов Core Lightning
Core Lightning выпустила новое предупреждение о рисках 15 сентября через X, призвав операторов немедленно отключить все включённые экспериментальные функции. О предупреждении также сообщила блокчейн-компания по безопасности SlowMist в посте в X.
Команда не пояснила, что делает экспериментальная функция и как её можно эксплуатировать. Тем не менее риск потери средств вполне реален: эти узлы хранят BTC в платёжных каналах и маршрутизируют средства между пользователями. Пока продолжается расследование, отключение функций остаётся единственным шагом, который команда публично запросила у операторов.
Неспокойный август, вызванный сгенерированными ИИ отчётами CVE
До сентябрьского предупреждения CLN пыталась справиться с последствиями неспокойного августа, вызванного большим объёмом сгенерированных ИИ отчётов CVE — публично каталогизированных сообщений об уязвимостях ПО. В то время операторам было предписано перезапустить узлы с флагом --offline, что разрывает соединения с пиром, чтобы платежи не маршрутизировались, пока ПО продолжает следить за блокчейном.
К 28 августа команда CLN сообщила операторам узлов, что решением проблем месяца стало обновление до версии 26.06.7. Технические детали этого исправления были опубликованы на GitHub 11 сентября после истечения двухнедельного эмбарго — задержка, давшая операторам время на обновление до того, как злоумышленники могли провести обратную разработку патчей.
ИИ-инструменты становятся проблемой для открытого кода Bitcoin
Lightning Development Kit (K), отдельная реализация Lightning Network, столкнулся с собственной кризисной ситуацией в сфере безопасности в августе, что подтверждает складывающуюся тенденцию использования ИИ-инструментов для поиска уязвимостей в открытом коде Bitcoin. Поддерживающие LDK сообщили об отсутствии зафиксированных потерь или эксплуатируемых приложений. Core Lightning и LDK поддерживаются разными командами как независимые кодовые базы, поэтому каждый проект отслеживает и раскрывает собственные проблемы безопасности.