Core Lightning invite les opérateurs de nœuds à arrêter leurs services suite à une alerte de sécurité

iconCryptoBriefing
Partager
AI summary iconRésumé
Core Lightning a demandé aux opérateurs de nœuds complets d'arrêter leurs services le 26 août en raison d'une vulnérabilité critique. Aucune version corrigée n'est disponible pour CLN 26.04 ou antérieur. L'avis a suivi des rapports CVE générés par l'IA révélant des failles exploitables. Les maintainers préparent une correction, mais ont imposé un embargo de deux semaines. Start9 a publié une mise à jour pour désactiver les connexions entrantes. Une autre faille dans LND a suscité des inquiétudes concernant la décentralisation des nœuds et la sécurité du Lightning Network.

Core Lightning, l'implémentation du Lightning Network maintenue par Blockstream, a publié un avis d'urgence le 26 août demandant aux opérateurs de nœuds de mettre immédiatement leurs nœuds hors ligne. Le problème : la version corrigée n'a pas encore été publiée, ce qui signifie que les opérateurs ne peuvent pas effectuer de mise à niveau, même s'ils le souhaitent. Leur seule option actuelle est de débrancher leurs nœuds.

Tout nœud exécutant la version CLN 26.04 ou antérieure est concerné, et ces versions ne recevront plus de support. Les maintaineurs indiquent que des binaires signés pour une version corrigée sont en préparation, mais les vulnérabilités spécifiques resteront sous embargo pendant deux semaines.

Qu'a déclenché l'avis

La divulgation est intervenue après que les développeurs de CLN aient reçu une vague de rapports CVE générés par l'IA sur une période de dix jours. Les CVE, ou Common Vulnerabilities and Exposures, sont le moyen standardisé utilisé par les chercheurs en sécurité pour signaler des failles logicielles. Recevoir une telle affluence de rapports, en particulier ceux générés par des outils d'IA plutôt que par des chercheurs humains, a apparemment mis en lumière des vulnérabilités réelles exploitables dans le processus.

Publicité

L'équipe n'a pas publié les détails techniques, ce qui est une pratique standard pour les vulnérabilités critiques où une exploitation immédiate est possible. Le embargo de deux semaines donne aux opérateurs le temps de corriger le problème avant que les attaquants ne puissent inverser la correction pour comprendre la faille.

Des tiers répondent déjà

Start9, qui propose un logiciel de serveur auto-hébergé incluant des paquets de nœuds Lightning, a publié la version 26.6.6 du paquet CLN le 26 août. Cette mise à jour place automatiquement les nœuds CLN en mode hors ligne, désactivant les connexions entrantes et la fonctionnalité de paiement Lightning.

L'approche préserve les fonds sur la chaîne et les états des canaux. Les canaux Lightning impliquent des fonds verrouillés dans des transactions Bitcoin multisignature. Être hors ligne ne signifie pas perdre de l'argent, mais perdre temporairement la capacité à acheminer des paiements ou à gagner des frais d'acheminement.

La fragilité de Lightning mise en évidence

Le même jour où CLN a publié son avis, une autre divulgation de vulnérabilité a été révélée pour LND, la mise en œuvre Lightning concurrente développée par Lightning Labs. Ce défaut affecte les versions de LND antérieures à 0.21.0.

Le fait que les deux principales implémentations Lightning fassent face simultanément à des divulgations de sécurité remet en question la résilience globale du Lightning Network. CLN et LND représentent ensemble la grande majorité de la capacité du Lightning Network.

Les nœuds du Lightning Network qui se déconnectent en masse réduiront les itinéraires de paiement et la liquidité disponibles sur le réseau. Les paiements qui réussiraient normalement en passant par plusieurs nœuds bien connectés pourraient échouer ou nécessiter des frais plus élevés pour trouver des itinéraires alternatifs.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.