НовостиКриптовалютыLDK v0.2.6 устраняет уязвимости, связанные с хищением средств и перезапуском узлов

LDK v0.2.6 устраняет уязвимости, связанные с хищением средств и перезапуском узлов

Автор: CoinLineup·

Ключевые выводы

  • Уязвимость, связанная со splice-операциями, могла позволить вредоносному узлу направить избыточное распределение комиссии на собственный выход, когда другой узел предоставлял средства.
  • Определенная последовательность вредоносных платежей могла помешать загрузке ChannelManager узла после перезапуска, создавая риск потери доступности.
  • Отдельный сбой, связанный с неподтвержденным каналом без средств, также мог привести к отказу ChannelManager при восстановлении.
  • LDK v0.2.6 исправляет ложные события, связанные со splice-операциями, которые возникали из-за ошибок записи в поток во время сериализации ChannelManager.
  • Пользователям кошельков и приложений на базе LDK следует отслеживать обновления от провайдеров, а разработчикам — проверить развернутую версию LDK и требования совместимости.
LDK v0.2.6 устраняет уязвимости, связанные с хищением средств и перезапуском узлов

Lightning Development Kit (LDK), программный инструментарий для создания кошельков и приложений Bitcoin Lightning Network, выпустил версию 0.2.6. Обновление устраняет ошибки, которые могли позволить злоумышленнику потратить небольшую сумму средств узла или помешать его перезапуску.

Какие проблемы устраняет LDK v0.2.6

Разработчики используют LDK для создания кошельков и приложений Lightning Network — более быстрой и дешевой платежной системы, построенной поверх Bitcoin. Версия 0.2.6 была выпущена 9 сентября 2026 года под названием «The More You Dig». Согласно официальным примечаниям к выпуску, обновление включает исправления уязвимости увеличения комиссии при splice-операции, уязвимости перезапуска после вредоносного платежа, отдельного сбоя перезапуска, связанного с аварийным завершением работы, а также некорректных событий, генерируемых во время обработки splice-операций.

В релизе описываются потенциальные риски. В нем не сообщается о зафиксированных потерях и не называется приложение, которое подверглось эксплуатации. Однако отсутствие такого сообщения не доказывает, что эксплуатация никогда не происходила. Предоставленная информация также не позволяет установить, какие предыдущие версии затронуты, каков полный диапазон затронутых версий и существуют ли обратные переносы исправлений. В ней нет оценки средств, находящихся под угрозой, количества затронутых узлов или названий взломанных приложений.

Риски хищения средств и перезапуска узлов

Первая проблема — уязвимость увеличения комиссии, связанная со «splice»-операцией, которая позволяет добавлять средства в открытый канал Lightning или выводить их из него без закрытия канала. Потенциально злоумышленник мог потратить небольшую сумму средств узла, когда тот инициировал splice-операцию.

Исправление не позволяет вредоносному узлу принудительно назначать избыточную комиссию, когда узел участвует в splice-операции. Без этого исправления избыточное распределение могло направляться на выход злоумышленника, согласно примечаниям к выпуску, в которых упоминается issue #4905.

Вторая проблема представляет собой операционный риск, а не уязвимость, связанную с хищением средств. Ошибка типа «отказ в обслуживании» при обработке платежей, отслеживаемая в issue #4982, могла помешать перезапуску узла. Проблема могла возникнуть, если узел получал поддельный платежный запрос, известный как HTLC, сразу после пересылки другого действительного платежа с тем же payment_hash. Такая последовательность могла привести к тому, что ChannelManager узла, его основной механизм отслеживания состояния, не загружался во время перезапуска. Для операторов это проблема доступности: узел, который не может повторно загрузить свой ChannelManager, не способен возобновить нормальную работу после перезапуска.

В релизе сообщается, что о проблеме с перезапуском заявил Erick Cestari.

LDK v0.2.6 также устраняет отдельный сбой перезапуска. Аварийное завершение работы сразу после того, как ChainMonitor закрыл канал, который никогда не был подтвержден и не содержал средств, могло помешать загрузке ChannelManager. В примечаниях к выпуску упоминается issue #4983, и этот сбой, связанный с аварийным завершением работы, отделяется от атаки с вредоносным платежом.

Кроме того, обновление предотвращает появление ложных событий SpliceNegotiationFailed и DiscardFunding из-за ошибок записи в поток во время сериализации ChannelManager, если splice-операции все еще оставались активными. Это исправление связано с issue #4902.

Что следует проверить пользователям LDK

Большинство пользователей Lightning не взаимодействуют с LDK напрямую, поскольку он интегрирован в используемый ими кошелек или приложение. Команды разработчиков должны внедрить LDK v0.2.6 в свое программное обеспечение, прежде чем исправления станут доступны конечным пользователям, как сообщила CryptoSlate.

Операторам узлов и разработчикам приложений сначала следует изучить официальные примечания к выпуску или рекомендации по безопасности, проверить, использует ли развернутое программное обеспечение LDK, и определить, какую версию оно включает. Перед внесением изменений также следует проверить совместимость приложения и инструкции по обновлению. Это редакционные рекомендации, а не инструкции по обновлению, выпущенные сопровождающими LDK.

Если кошелек или приложение использует LDK, пользователям следует отслеживать обновления от своего провайдера и устанавливать их после публикации.

Эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительными рисками. Всегда проводите собственное исследование перед принятием решений.

Источник: CoinLineup