Core Lightning ay nagbabala sa mga totoong kakulangan na natuklasan sa mga ulat na nilikha ng AI

iconChainGPT
I-share
AI summary iconSummary
Ibinigay ng Core Lightning ang isang pagbabala sa kaligtasan matapos makita ng mga report na nilikha ng AI ang mga tunay na kakulangan sa kanyang code. Inirerekomenda ng koponan ang pag-update ng mga operator ng node o ang paggamit ng flag na --offline para sa pagmamasid sa on-chain data. Tinukoy ng ChainGPT ang mga isyu, na nagresulta sa isang 10-araw na pagsusuri. Magkakaroon ng signed binaries, na ang mga detalye ay mananatiling nakatago para sa dalawang linggo. Ang mga mas lumang bersyon, kabilang ang 26.04, ay hindi na suportado. Ang insidente ay nagdagdag sa tumataas na interes sa mga altcoin na dapat bisitahin, dahil lalong lumalawak ang paggamit ng mga AI tool upang mahanap ang mga vulnerability sa Bitcoin network.

Ang Core Lightning, ang koponan sa likod ng isa sa pinakamalawakang ginagamit na implementasyon ng Bitcoin Lightning node, ay naglabas ng urgente na babala sa seguridad matapos makita ang mga tunay na problema mula sa isang alon ng AI-generated na mga ulat sa vulnerability. Sa isang post sa X (Twitter) noong Miyerkules, sinabi ng Core Lightning sa mga operator ng node na ang ilang mga isyu na itinutukoy ng automated CVE reports ay legitimo at ang mga developer ay nagco-coordinate para sa mga pagpapabuti. Hinikayat ang mga operator na i-install at i-verify ang darating na update agad matapos ito ay ilabas — at, kung hindi sila makakapag-upgrade agad, na i-restart ang kanilang node gamit ang --offline flag kesa sa pagpapahinto nito nang buo. Bakit hindi lang ito ipapahinto? Ipinaliwanag ng Core Lightning na ang inirerekomendang flag ay nagpapahinto sa mga peer connection at nag-iisip sa pagruroute ng mga pagbabayad pababa o pataas, ngunit nananatiling naka-run ang daemon ng node sa background upang patuloy na obserbahan ang Bitcoin chain. Mahalaga ang background monitoring na ito: ang mga Lightning Network channel ay nag-settle on-chain kapag ito ay isarado, at ang isang aktibong node ay maaaring tumugon kung ang isang kabaligtaran ay mag-force-close ng channel. Ang isang napatay na node ay hindi makakapag-gawa nito, kaya ang pagpapahinto ng mga node ay ang pinakamasamang opsyon ayon sa koponan. Sinabi ng proyekto na ang kanilang maliit na core team, kasama ang mga contributor mula sa labas, ay nag-pass ng halos 10 araw sa pagsusuri ng malaking batch ng AI-generated na mga ulat mula sa iba’t ibang pinagkukunan. Una naming inaasahan na maglalabas sila ng mabilis na point release, ngunit sa halip ay magpapalabas sila ng signed, reproducible binaries at pipigil sa teknikal na detalye sa embargo para sa hindi bababa sa dalawang linggo habang pinapabuti at pinag-aayos ang mga operator sa kanilang nodes. Hindi pa inilabas ng koponan kung ilan sa mga flaws ang kanilang napatunayan, ano ang maaaring magawa ng isang attacker, o kung may nakita na exploits. Mga praktikal na gabay mula sa proyekto: - I-verify ang mga signature sa darating na release at i-install ito nang maaga. - Kung hindi mo maaaring i-upgrade agad, i-restart ang iyong node gamit ang --offline upang blokehin ang mga pagbabayad at peer connections habang nananatili ang on-chain monitoring. - Ang mas lumang bersyon (kabilang ang 26.04) ay hindi na suportahan; ang bersyon 26.09 ay nananatiling jadwal para sa huling bahagi ng Setyembre. Sumasabay ito sa mas malawak na trend ng AI-assisted security research na natuklasan ang mga vulnerability sa buong Bitcoin ecosystem. Noong Hulyo, sinabi ng hardware wallet maker na Coinkite na ginamit ng mga attacker ang AI upang makahanap ng isang kahinaan sa Coldcard seed generation na nauugnay sa milyun-milyong bitcoin na nasakop. Mas maaga sa buwang ito, tumigil nang pansamantala si Boltz pagkatapos tila natuklasan ng mga attacker ang mga kahinaan nang mas mabilis kaysa sa kakayahan ng koponan na i-patch. Ang volunteer Bitcoin Red Team ay nakalista ang saklaw ng fenomenong ito: ang kanilang AI-assisted reviews ay nagbigay ng 4,962 posibleng hanapin sa 390 Bitcoin projects, kung saan 85 ay unang inilahad bilang critical at 635 bilang sobrang malubha (maaaring ilan ay false positives). Ang pseudonymous developer at miyembro ng Red Team na si Calle ay sinabi kay Decrypt na layunin nila makahanap ng vulnerabilities bago gawin ito ng mga attacker: “Sa punto na ito, ito ay isang tanong tungkol sa oras,” sabi niya, habang idinagdag na bumaba ang barrier para sa paggawa ng end-to-end exploits ng mga tao na walang tradisyonal na security training. Ang mensahe ng Core Lightning ay malinaw: tratuhin ito bilang isang aktibong security event. I-install at i-verify ang darating na patched binaries agad matapos ito ay ilabas, o gamitin ang --offline upang mapanatili ang kaligtasan ng iyong node habang nananatili pa rin itong makapagtugon sa pondo on-chain — at iwasan ang simpleng pagpapahinto ng nodes at pag-iwan ng mga channel na walang obserbasyon. Ang komunidad at iba pang koponan ay magmamasid nang malapit habang ipinapalabas ang detalye at pagpapabuti sa ilalim ng dalawang linggong embargo.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.