Core Lightning publie une alerte de sécurité et incite les utilisateurs à effectuer une mise à jour

icon币界网
Partager
AI summary iconRésumé
Core Lightning a émis une alerte de sécurité, incitant les opérateurs de nœuds à effectuer une mise à niveau du réseau dès qu'un correctif sera disponible. Les utilisateurs unable de mettre à niveau sont invités à mettre leurs nœuds hors ligne. L'équipe n'a pas divulgué la vulnérabilité, mais a publié des correctifs binaires signés. Un délai de deux semaines avant la divulgation publique vise à réduire le risque d'exploitation. Les versions plus anciennes, y compris la 26.04, ne seront plus prises en charge. Certains utilisateurs ont critiqué l'absence d'une annonce officielle, les premières mises à jour apparaissant initialement sur Discord. Les développeurs vérifient encore les rapports générés par l'IA reçus au cours des 10 derniers jours.
CoinGape rapporte :

Le réseau Lightning de Bitcoin, Core Lightning (CLN), a émis un avertissement de sécurité recommandant aux opérateurs de nœuds de mettre à jour leur logiciel dès la sortie de la version corrigée ; en cas d’impossibilité temporaire de mise à jour, il est conseillé de déconnecter le nœud. L’équipe n’a pas divulgué les détails de la vulnérabilité, mais une réponse de sécurité a déjà été lancée.

Reçu plusieurs rapports dans les 10 jours

Core Lightning est développé et maintenu par Blockstream. L'équipe du projet indique qu'au cours des 10 derniers jours, plusieurs rapports de vulnérabilités générés par l'IA ont été reçus provenant de plusieurs canaux, et les développeurs ainsi que les contributeurs open source vérifient actuellement la validité de ces problèmes.

L'équipe prévoyait initialement de publier une mise à jour mineure dans quelques jours pour corriger directement les problèmes concernés, puis a ensuite ajusté sa stratégie de traitement.

Publiez d'abord le correctif

Core Lightning décide actuellement de fournir en premier lieu des fichiers de correctif binaires signés, mais les informations liées à la vulnérabilité resteront confidentielles pendant deux semaines. Les développeurs affirment que cette mesure vise à réduire le risque que les attaquants analysent à rebours le correctif pour identifier la vulnérabilité et créer des outils d'exploitation.

Les maintaineurs du projet recommandent fortement à tous les utilisateurs d'effectuer la mise à jour pendant la période de confidentialité. Pour les opérateurs non mis à jour, l'équipe recommande de redémarrer au moins le nœud. Les versions précédentes, y compris la 26.04, ne recevront plus de support pendant cette réponse de sécurité.

La communauté remet en question la méthode de communication

Calle, un développeur lié à l'écosystème Cashu, a qualifié cet incident de vulnérabilité grave et a appelé les opérateurs de nœuds Core Lightning à désactiver directement leurs nœuds. Certains membres de la communauté ont toutefois remis en question le fait que les utilisateurs aient appris l'incident pour la première fois via des captures d'écran de messages Discord, plutôt que par un communiqué officiel publié sur les comptes officiels.

Après des interrogations externes, Core Lightning a ensuite publié un avertissement officiel destiné aux exploitants de nœuds. Toutefois, à ce jour, l'équipe n'a pas encore révélé le type exact de la vulnérabilité ni son niveau de gravité réel.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.