Le réseau Lightning de Bitcoin, Core Lightning (CLN), a émis un avertissement de sécurité recommandant aux opérateurs de nœuds de mettre à jour leur logiciel dès la sortie de la version corrigée ; en cas d’impossibilité temporaire de mise à jour, il est conseillé de déconnecter le nœud. L’équipe n’a pas divulgué les détails de la vulnérabilité, mais une réponse de sécurité a déjà été lancée.
Reçu plusieurs rapports dans les 10 jours
Core Lightning est développé et maintenu par Blockstream. L'équipe du projet indique qu'au cours des 10 derniers jours, plusieurs rapports de vulnérabilités générés par l'IA ont été reçus provenant de plusieurs canaux, et les développeurs ainsi que les contributeurs open source vérifient actuellement la validité de ces problèmes.
L'équipe prévoyait initialement de publier une mise à jour mineure dans quelques jours pour corriger directement les problèmes concernés, puis a ensuite ajusté sa stratégie de traitement.
Publiez d'abord le correctif
Core Lightning décide actuellement de fournir en premier lieu des fichiers de correctif binaires signés, mais les informations liées à la vulnérabilité resteront confidentielles pendant deux semaines. Les développeurs affirment que cette mesure vise à réduire le risque que les attaquants analysent à rebours le correctif pour identifier la vulnérabilité et créer des outils d'exploitation.
Les maintaineurs du projet recommandent fortement à tous les utilisateurs d'effectuer la mise à jour pendant la période de confidentialité. Pour les opérateurs non mis à jour, l'équipe recommande de redémarrer au moins le nœud. Les versions précédentes, y compris la 26.04, ne recevront plus de support pendant cette réponse de sécurité.
La communauté remet en question la méthode de communication
Calle, un développeur lié à l'écosystème Cashu, a qualifié cet incident de vulnérabilité grave et a appelé les opérateurs de nœuds Core Lightning à désactiver directement leurs nœuds. Certains membres de la communauté ont toutefois remis en question le fait que les utilisateurs aient appris l'incident pour la première fois via des captures d'écran de messages Discord, plutôt que par un communiqué officiel publié sur les comptes officiels.
Après des interrogations externes, Core Lightning a ensuite publié un avertissement officiel destiné aux exploitants de nœuds. Toutefois, à ce jour, l'équipe n'a pas encore révélé le type exact de la vulnérabilité ni son niveau de gravité réel.

