Core Lightning, l'implémentation du Lightning Network maintenue par Blockstream, a publié un avis d'urgence le 26 août demandant aux opérateurs de nœuds de mettre immédiatement leurs nœuds hors ligne. Le problème : la version corrigée n'a pas encore été publiée, ce qui signifie que les opérateurs ne peuvent pas effectuer de mise à niveau, même s'ils le souhaitent. Leur seule option actuelle est de débrancher leurs nœuds.
Tout nœud exécutant la version CLN 26.04 ou antérieure est concerné, et ces versions ne recevront plus de support. Les maintaineurs indiquent que des binaires signés pour une version corrigée sont en préparation, mais les vulnérabilités spécifiques resteront sous embargo pendant deux semaines.
Qu'a déclenché l'avis
La divulgation est intervenue après que les développeurs de CLN aient reçu une vague de rapports CVE générés par l'IA sur une période de dix jours. Les CVE, ou Common Vulnerabilities and Exposures, sont le moyen standardisé utilisé par les chercheurs en sécurité pour signaler des failles logicielles. Recevoir une telle affluence de rapports, en particulier ceux générés par des outils d'IA plutôt que par des chercheurs humains, a apparemment mis en lumière des vulnérabilités réelles exploitables dans le processus.
L'équipe n'a pas publié les détails techniques, ce qui est une pratique standard pour les vulnérabilités critiques où une exploitation immédiate est possible. Le embargo de deux semaines donne aux opérateurs le temps de corriger le problème avant que les attaquants ne puissent inverser la correction pour comprendre la faille.
Des tiers répondent déjà
Start9, qui propose un logiciel de serveur auto-hébergé incluant des paquets de nœuds Lightning, a publié la version 26.6.6 du paquet CLN le 26 août. Cette mise à jour place automatiquement les nœuds CLN en mode hors ligne, désactivant les connexions entrantes et la fonctionnalité de paiement Lightning.
L'approche préserve les fonds sur la chaîne et les états des canaux. Les canaux Lightning impliquent des fonds verrouillés dans des transactions Bitcoin multisignature. Être hors ligne ne signifie pas perdre de l'argent, mais perdre temporairement la capacité à acheminer des paiements ou à gagner des frais d'acheminement.
La fragilité de Lightning mise en évidence
Le même jour où CLN a publié son avis, une autre divulgation de vulnérabilité a été révélée pour LND, la mise en œuvre Lightning concurrente développée par Lightning Labs. Ce défaut affecte les versions de LND antérieures à 0.21.0.
Le fait que les deux principales implémentations Lightning fassent face simultanément à des divulgations de sécurité remet en question la résilience globale du Lightning Network. CLN et LND représentent ensemble la grande majorité de la capacité du Lightning Network.
Les nœuds du Lightning Network qui se déconnectent en masse réduiront les itinéraires de paiement et la liquidité disponibles sur le réseau. Les paiements qui réussiraient normalement en passant par plusieurs nœuds bien connectés pourraient échouer ou nécessiter des frais plus élevés pour trouver des itinéraires alternatifs.

