Core Lightning alerte sur des défauts réels découverts dans les rapports générés par l'IA

iconChainGPT
Partager
AI summary iconRésumé
Core Lightning a émis une alerte de sécurité après que des rapports générés par l'IA aient identifié des failles réelles dans son code. L'équipe conseille aux opérateurs de nœuds de mettre à jour ou d'utiliser l'indicateur --offline pour la surveillance des données sur chaîne. ChainGPT a signalé ces problèmes, déclenchant un examen de 10 jours. Des binaires signés seront publiés, avec les détails conservés pendant deux semaines. Les versions plus anciennes, y compris la 26.04, ne sont plus prises en charge. Cet incident renforce l'intérêt croissant pour les altcoins à surveiller, alors que les outils d'IA découvrent de plus en plus de vulnérabilités dans le réseau Bitcoin.

Core Lightning, l'équipe à l'origine de l'une des implémentations de nœud Bitcoin Lightning les plus largement utilisées, a émis une alerte de sécurité urgente après qu'une vague de rapports de vulnérabilités générés par l'IA ait révélé des problèmes réels. Dans un message publié sur X (Twitter) mercredi, Core Lightning a informé les opérateurs de nœuds que plusieurs problèmes signalés par des rapports CVE automatisés sont légitimes et que les développeurs coordonnent des correctifs. Les opérateurs ont été invités à installer et vérifier la prochaine mise à jour dès sa sortie — et, s'ils ne peuvent pas mettre à jour immédiatement, à redémarrer leurs nœuds avec l'indicateur --offline plutôt que de les éteindre complètement. Pourquoi ne pas simplement éteindre le nœud ? Core Lightning explique que cet indicateur désactive les connexions entre pairs et arrête le routage des paiements entrants ou sortants, mais maintient le démon du nœud en cours d'exécution en arrière-plan afin qu'il puisse continuer à surveiller la chaîne Bitcoin. Cette surveillance en arrière-plan est cruciale : les canaux du Lightning Network se règlent sur la chaîne lorsqu'ils sont fermés, et un nœud actif peut réagir si une contrepartie ferme un canal de force. Un nœud éteint ne peut pas le faire ; selon l'équipe, éteindre les nœuds est donc la pire option. Le projet indique que sa petite équipe centrale, accompagnée de contributeurs externes, a passé environ 10 jours à examiner un grand lot de rapports générés par l'IA provenant de plusieurs sources. Core Lightning prévoyait initialement de publier une mise à jour mineure rapide, mais distribuera désormais des binaire signés et reproductibles, et gardera les détails techniques sous embargo pendant au moins deux semaines tandis que les correctifs sont finalisés et que les opérateurs mettent à jour leurs nœuds. L'équipe n'a pas révélé le nombre de failles confirmées, ce qu'un attaquant pourrait accomplir, ni si des exploitations ont déjà été observées. Conseils pratiques du projet : - Vérifiez les signatures de la prochaine version et installez-la rapidement. - Si vous ne pouvez pas mettre à jour immédiatement, redémarrez votre nœud avec --offline pour bloquer les paiements et les connexions entre pairs tout en maintenant la surveillance sur la chaîne. - Les versions antérieures (y compris la 26.04) ne seront plus prises en charge ; la version 26.09 reste prévue pour fin septembre. Cette alerte intervient dans le cadre d'une tendance plus large consistant en des recherches de sécurité assistées par l'IA pour découvrir des vulnérabilités à travers l'écosystème Bitcoin. En juillet, le fabricant de portefeuilles matériels Coinkite a déclaré que des attaquants avaient utilisé l'IA pour identifier une faille dans la génération des seeds de Coldcard liée à des millions de bitcoin volés. Plus tôt ce mois-ci, Boltz a temporairement suspendu ses services après que des attaquants semblent avoir découvert des faiblesses plus rapidement que l'équipe ne pouvait les corriger. L'équipe bénévole Bitcoin Red Team a documenté l'ampleur de ce phénomène : leurs examens assistés par l'IA ont produit 4 962 découvertes potentielles à travers 390 projets Bitcoin, dont 85 initialement classées critiques et 635 très graves (certaines pourraient être de faux positifs). Le développeur pseudonyme et membre de la Red Team Calle a déclaré à Decrypt que l'objectif est de découvrir les vulnérabilités avant les attaquants : « À ce stade, il s'agit d'une question de temps », a-t-il ajouté, soulignant que l'IA a abaissé la barrière à l'entrée pour créer des exploitations bout-en-bout par des personnes sans formation traditionnelle en sécurité. Le message de Core Lightning est clair : traitez cela comme un événement de sécurité en cours. Installez et vérifiez les binaires corrigés dès leur publication, ou utilisez --offline pour maintenir votre nœud en sécurité tout en permettant toujours la protection des fonds sur la chaîne — et évitez simplement d'éteindre les nœuds et de laisser les canaux non surveillés. La communauté et les autres équipes suivront attentivement la diffusion des détails et des correctifs pendant le embargo de deux semaines.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.