Core Lightning insta a los operadores de nodos a cerrar ante un aviso de seguridad

iconCryptoBriefing
Compartir
AI summary iconResumen
Core Lightning pidió a los operadores de nodos completos que apagaran sus nodos el 26 de agosto debido a una vulnerabilidad crítica. No hay ninguna versión corregida disponible para CLN 26.04 o versiones anteriores. El aviso siguió a informes de CVE generados por IA que revelaron vulnerabilidades explotables. Los mantenedores están preparando una solución, pero han impuesto una restricción de dos semanas. Start9 lanzó una actualización para deshabilitar las conexiones entrantes. Una vulnerabilidad separada en LND ha generado preocupaciones sobre la descentralización de los nodos y la seguridad de la Lightning Network.

Core Lightning, la implementación de la Lightning Network mantenida por Blockstream, emitió un aviso urgente el 26 de agosto advirtiendo a los operadores de nodos que desconecten inmediatamente sus nodos. El problema: la versión corregida aún no se ha lanzado, lo que significa que los operadores no pueden actualizar incluso si lo desean. Su única opción en este momento es desconectarlos.

Cualquier nodo que ejecute la versión 26.04 de CLN o anterior está afectado, y esas versiones ya no recibirán soporte. Los mantenedores indican que están preparando binarios firmados para una versión corregida, pero las vulnerabilidades específicas permanecerán bajo un embargo de dos semanas.

¿Qué activó el aviso?

La divulgación ocurrió después de que los desarrolladores de CLN recibieran una avalancha de informes de CVE generados por IA durante un período de diez días. Los CVE, o Vulnerabilidades y Exposiciones Comunes, son la forma estandarizada en que los investigadores de seguridad señalan fallas en software. Recibir un aumento de ellos, especialmente aquellos generados por herramientas de IA en lugar de investigadores humanos, aparentemente reveló problemas reales explotables en el proceso.

Anuncio

El equipo no ha publicado los detalles técnicos, lo cual es una práctica estándar para vulnerabilidades críticas donde es posible la explotación inmediata. La restricción de dos semanas brinda a los operadores tiempo para aplicar parches antes de que los atacantes puedan reverse-engineer la solución para comprender la falla.

Terceros ya están respondiendo

Start9, que proporciona software de servidor autohospedado que incluye paquetes de nodo Lightning, lanzó la versión 26.6.6 del paquete CLN el 26 de agosto. La actualización coloca automáticamente los nodos CLN en modo fuera de línea, deshabilitando las conexiones entrantes y la funcionalidad de pagos Lightning.

El enfoque preserva los fondos en la cadena y los estados de los canales. Los canales Lightning implican fondos bloqueados en transacciones de Bitcoin de firma múltiple. Estar desconectado no significa perder dinero, sino perder temporalmente la capacidad de enrutar pagos o ganar tarifas de enrutamiento.

La fragilidad de Lightning a la vista

El mismo día en que CLN emitió su advertencia, se reveló una vulnerabilidad separada para LND, la implementación de Lightning competidora desarrollada por Lightning Labs. Esa falla afecta las versiones de LND anteriores a la 0.21.0.

Que ambas implementaciones principales de Lightning enfrenten divulgaciones de seguridad simultáneamente pone en duda la resiliencia general de la Red Lightning. CLN y LND juntos representan la gran mayoría de la capacidad de la Red Lightning.

Los nodos de la Lightning Network que se desconecten en masa reducirán las rutas de pago y la liquidez disponibles en la red. Los pagos que normalmente tendrían éxito al saltar a través de múltiples nodos bien conectados podrían fallar o requerir tarifas más altas para encontrar rutas alternativas.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.