Uminit ang Core Lightning sa mga operator ng node na isara ang kanilang mga node habang may security advisory

iconCryptoBriefing
I-share
AI summary iconSummary
Inisyerto ni Core Lightning ang mga operator ng full node na pagsara noong Agosto 26 dahil sa isang kritikal na vulnerability. Walang patched version na available para sa CLN 26.04 o mas maagang bersyon. Sumunod ang advisory sa AI-generated na CVE reports na nagpapakita ng mga exploitable na flaws. Hinahanda ng mga maintainer ang solusyon ngunit naglalagay sila ng dalawang linggong embargo. Ipinakalabas ng Start9 ang isang update upang i-disable ang mga pumasok na koneksyon. May hiwalay na LND flaw na nagdulot ng pag-aalala tungkol sa decentralization ng node at seguridad ng Lightning Network.

Ang Core Lightning, ang implementasyon ng Lightning Network na pinapanatili ng Blockstream, ay naglabas ng urgente na abiso noong Agosto 26 na nag-uutos sa mga operator ng node na pagsaraan agad ang kanilang mga node. Ang problema: ang patched version ay hindi pa ipinakalabas, kaya hindi makapag-upgrade ang mga operator kahit gusto nila. Ang tanging opsyon nila ngayon ay ang pagpapatigil sa kuryente.

Ang anumang node na nagpapatakbo ng CLN version 26.04 o mas maaga ay naaapektuhan, at ang mga bersyon na ito ay hindi na makakatanggap ng suporta. Sabi ng mga tagapangalaga, ang mga signed binary para sa fixed release ay nasa paghahanda, ngunit ang mga partikular na vulnerabilities ay mananatiling ilalim ng two-week embargo.

Ano ang nag-trigger sa payo

Naglabas ng pahayag ang CLN pagkatapos makatanggap ang mga developer nito ng malaking bilang ng AI-generated CVE reports sa loob ng isang sampung araw. Ang CVEs, o Common Vulnerabilities and Exposures, ay ang pamantayang paraan kung paano tinutukoy ng mga researcher sa seguridad ang mga kahinaan sa software. Ang pagtanggap ng isang sambit na ito, lalo na ang mga gawa ng AI tools kaysa sa mga tao, ay tila nagpalabas ng totoong exploitable na isyu sa proseso.

Pamamahayag

Hindi pa inilabas ng team ang teknikal na detalye, na karaniwang praktika para sa mga kritikal na vulnerabilities kung деa possible ang agad na pagpapakita. Ang dalawang linggong embargo ay nagbibigay ng oras sa mga operator upang i-patch bago makapag-reverse-engineer ang mga attacker ang solusyon upang maunawaan ang kamalian.

Ang mga ikatlong panig ay nagsisagot na

Start9, na nagbibigay ng self-hosted server software kabilang ang mga package ng Lightning node, ay inilabas ang CLN package version 26.6.6 noong Agosto 26. Ang update ay awtomatikong isasara ang mga CLN node sa offline mode, na nagpapahinto sa pagdating ng mga koneksyon at sa pagpapagana ng Lightning payment.

Ang pagkakasunod ay nagpapanatili ng mga pondo sa chain at mga estado ng channel. Ang mga Lightning channel ay naglalaman ng mga pondo na nakaputol sa multisignature Bitcoin transactions. Ang pag-offline ay hindi nangangahulugan ng pagkawala ng pera, kundi ang pansamantalang pagkawala ng kakayahang i-route ang mga bayad o kumita ng mga bayad sa pagr-route.

Kahinaan ng Lightning sa pagkakakita

Sa parehong araw na naglabas ng abiso ang CLN, lumabas ang hiwalay na pagpapahayag ng vulnerability para sa LND, ang kompetitong Lightning implementation na binuo ng Lightning Labs. Ang kahinaan na ito ay nakakaapekto sa mga bersyon ng LND bago ang 0.21.0.

Ang pagkakaroon ng parehong pangunahing implementasyon ng Lightning na nakakatanggap ng mga pagpapahayag sa seguridad nang sabay-sabay ay nagtatanim ng tanong sa kakayahan ng Lightning Network bilang isang buo. Ang CLN at LND ay kumakatawan sa malaking bahagi ng kapasidad ng Lightning Network.

Ang pag-offline ng maraming node ng Lightning Network ay magbabawas sa available na mga ruta sa pagbabayad at likwididad sa buong network. Ang mga pagbabayad na karaniwang matutupad sa pamamagitan ng pag-hop sa maraming magkakonekta na node ay maaaring magkamali o kailangan ng mas mataas na bayarin upang makahanap ng alternatibong mga daan.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.