Core Lightning призывает обновиться: злоумышленники атакуют необновлённые узлы Lightning
Ключевые выводы
- •Команда Core Lightning призвала операторов версии 26.06.7 или более ранней немедленно обновиться после сообщений о том, что злоумышленники атакуют необновлённые узлы Lightning Network.
- •Разработчики не раскрыли, какие уязвимости подвергаются атакам и каково возможное воздействие на затронутые узлы.
- •Версия 26.06.8, выпущенная 22 сентября, исправила ошибки, способные вызывать сбой отправляющих узлов, исчерпание памяти REST-интерфейса и потерю средств пользователей из-за ошибки штрафа при закрытии канала.
- •В релизе намеренно не публиковалась часть тестов, чтобы усложнить злоумышленникам обратную разработку и эксплуатацию уязвимостей, пока операторы обновляются.
- •Предупреждение следует за августовским инцидентом, когда версия 26.06.7 устранила подтверждённые уязвимости после большого объёма сгенерированных ИИ отчётов CVE, но команда не уточнила, связаны ли текущие атаки с сентябрьскими исправлениями или чем-то более новым.

Команда Core Lightning — open-source реализации узлов для сети Lightning Network биткоина — призвала операторов, использующих более старые версии, немедленно обновиться после получения сообщений о том, что злоумышленники атакуют узлы без патчей.
«Срочное обновление безопасности: если вы используете версию 26.06.7 или более раннюю, как можно скорее обновитесь до последнего релиза», — сообщила команда в пятницу в посте в X. Blockstream, компания за Core Lightning, опубликовала то же предупреждение в X.
Core Lightning не уточнила, какие уязвимости атакуют злоумышленники и каково возможное воздействие этой активности. Cointelegraph обратилась в Core Lightning за комментариями. Поскольку технические подробности не раскрыты, призыв к обновлению — единственное руководство, приложенное командой к предупреждению.
Core Lightning, ранее известная как c-lightning, разрабатывается Blockstream и входит в число широко используемых реализаций для запуска узла в Lightning Network — протоколе платежей второго уровня биткоина, обеспечивающем более быстрые и дешёвые транзакции за счёт офчейн платёжных каналов. Поскольку балансы в этих каналах хранятся и перемещаются программным обеспечением узла, а не базовым слоем биткоина, используемая оператором реализация напрямую отвечает за средства в каналах — вот почему команды реализаций настаивают на оперативном обновлении версий при сообщениях о таргетированных атаках.
16 сентября Core Lightning сообщила, что изучает сообщения о потенциальной проблеме, затрагивающей экспериментальные функции ПО и способной повлиять на средства пользователей. Примерно через шесть дней был выпущен релиз 26.06.8.
Обновление от 22 сентября включало общие исправления ошибок, а также патчи для «уязвимостей, ответственно сообщённых рядом источников». В примечаниях к релизу упоминаются Bitcoin Red Team, ещё 12 названных лиц и групп, а также анонимные репортёры.
Согласно changelog, исправления устранили уязвимости, способные вызывать сбой узлов отправителей, запросы, способные исчерпать память REST-интерфейса ПО, и ошибку закрытия канала, из-за которой пользователи могли потерять средства в виде штрафа.
В релизе намеренно не публиковалась часть тестов, чтобы злоумышленникам было сложнее провести обратную разработку и воспользоваться уязвимостями, пока операторы обновляются.
Предупреждение следует за предыдущим инцидентом в августе, когда Core Lightning сообщила о работе над скоординированным исправлением после анализа большого объёма сгенерированных ИИ отчётов Common Vulnerabilities and Exposures (CVE), поступивших за недели. Через два дня был выпущен релиз 26.06.7 для устранения подтверждённых уязвимостей.
Команда не сообщила, связаны ли зафиксированные атаки с исправлениями от 22 сентября или чем-то более новым, поэтому ключевыми деталями остаются пятничное оповещение и любые последующие раскрытия информации. Тем временем операторы могут сверить установленную версию с порогом 26.06.7, указанным в предупреждении.
Связанное: Core Lightning подтверждает несколько уязвимостей, готовит обновление безопасности