Ang Bitcoin Lightning Network na nagpapatakbo ng Core Lightning (CLN) ay naglabas ng security advisory, na nag-aalok na i-upgrade ang mga node operator agad pagkatapos maglabas ang patched version; kung hindi makapag-upgrade sa panahong ito, maaaring isara ang node. Ang team ay hindi pa naglalabas ng detalye ng vulnerability, ngunit nagsimula na ang security response.
Maraming ulat ang natanggap sa loob ng 10 araw
Ang Core Lightning ay binuo at pinapanatili ng Blockstream. Sinabi ng team ng proyekto na noong nakaraang 10 araw, natanggap nila ang maraming ulat ng vulnerabilities na ginawa ng AI mula sa iba’t ibang pinagkukunan, at kasalukuyang tinataya ng mga developer at mga open-source contributor kung totoo ang mga problema na ito.
Ang koponan ay orihinal na nagplano na maglabas ng maliit na update sa loob ng ilang araw upang diretso ayusin ang mga kaugnay na problema, ngunit pagkatapos ay binago ang kanilang paraan ng pagharap.
Unang i-deploy ang patch
Ang Core Lightning ay kasalukuyang nagpapasya na unang magbigay ng mga signed binary patch, ngunit ang impormasyon kaugnay sa vulnerability ay mananatiling nakakubli sa loob ng dalawang linggo. Ayon sa mga developer, ang layunin nito ay mabawasan ang panganib na gamitin ng mga attacker ang patch para i-reverse engineer ang vulnerability at lumikha ng mga exploit tools.
Sinabi ng mga tagapangasiwa ng proyekto na ang koponan ay malakas na inirerekomenda sa lahat ng mga user na matapos ang panahon ng pagkakasembunyi. Para sa mga operator na hindi nag-upgrade, inirerekomenda ng koponan na kahit anong pag-restart ng node. Ang mga nakaraang bersyon, kabilang ang 26.04, ay hindi na makakatanggap ng suporta sa panahon ng pagsagot sa seguridad na ito.
Ang komunidad ay nagtatanong sa paraan ng komunikasyon
Tinawag ni Calle, isang developer na kaugnay sa ekosistema ng Cashu, ang sitwasyon bilang seriyosong butas at hinihingi ang pagsasara ng mga node ng Core Lightning. Ang ilang miyembro ng komunidad ay nagtanong kung bakit natutuklasan ng mga user ang balita sa pamamagitan ng mga screenshot ng mensahe sa Discord, kaysa sa pagsisimula sa pormal na pahayag mula sa opisyal na account.
Pagkatapos ng mga tanong mula sa labas, inilabas ng Core Lightning ang opisyal na babala para sa mga nagpapatakbo ng node. Gayunpaman, hanggang sa kasalukuyan, hindi pa ipinakita ng team ang partikular na uri at tunay na kalalabasan ng vulnerability.

