Les anciens nœuds LND sont à risque de perte totale des canaux après le report de la correction

iconCryptoSlate
Partager
AI summary iconRésumé
Les utilisateurs de LND exécutant des versions inférieures à 0.21.0 sont exposés à un risque critique de mise à niveau réseau après la révélation d'une faille pouvant entraîner une perte totale des canaux. La vulnérabilité permet à un pair malveillant de déclencher une effacement en utilisant un engagement révoqué ancien lors d'une réorganisation Bitcoin d'un bloc. La correction a été retardée et est désormais disponible dans LND 0.21.0, et non 0.20.0 comme précédemment indiqué. Les opérateurs de nœuds sont invités à mettre à jour immédiatement pour éviter des scénarios d'exploitation DeFi potentiels.

LND, une implémentation de nœud du Lightning Network, a révélé une faille de fermeture de canal qui peut mettre l'intégralité du solde du canal en danger dans le scénario de perte maximale reproduit. Les opérateurs utilisant des versions standard inférieures à 0.21.0 doivent considérer leurs nœuds comme non corrigés officiellement, sauf s'ils ont été patchés indépendamment.

La divulgation du 13 août décrit comment un pair de canal malveillant pourrait combiner une réorganisation Bitcoin d'un bloc avec une ancienne transaction d'engagement révoquée après une fermeture coopérative. Bastien Teinturier, qui a publié la divulgation, a déclaré qu'aucun utilisateur affecté n'était connu.

Lecture associée

Des chercheurs découvrent des vulnérabilités dans le réseau Lightning, couche 2 du bitcoin

Avant la correction, LND pouvait oublier un canal fermé de manière coopérative après que la transaction de fermeture ait reçu sa première confirmation sur la chaîne. Cela supprimait l'état du canal dont le nœud avait besoin pour répondre en toute sécurité si Bitcoin réorganisait ultérieurement ce bloc hors de la chaîne.

L'attaque exige plus qu'une simple réorganisation d'un seul bloc. Un pair malveillant doit d'abord participer à la fermeture coopérative, attendre une confirmation, puis exploiter une réorganisation qui supprime la transaction de fermeture. Le pair doit également posséder et publier un engagement révoqué antérieur, un état de solde de canal obsolète qui devrait déclencher une sanction.

Lecture associée

À l'intérieur de la course de 24 heures du bitcoin pour survivre à un blackout internet mondial

Un nœud LND affecté peut alors ne pas parvenir à diffuser les transactions de sanction conçues pour punir la publication de cet état révoqué. Dans le scénario reproduit, la perte peut atteindre le solde total du canal. Ce montant représente une condition de perte maximale, et non une preuve que la vulnérabilité a été exploitée dans la nature.

Séquence d'exploitation en six étapes de la fermeture de canal LND, montrant la condition préalable de réorganisation d'un bloc, la perte maximale totale du canal et la limite de mise à niveau à la version 0.21.0.

La divulgation et la correction sont spécifiques à LND. Elles ne suggèrent pas que d'autres implémentations Lightning partagent la même faille de fermeture de canal.

Lecture associée

Les canaux BTC Lightning brisent notre métrique préférée du bitcoin

La correction officielle commence avec LND 0.21.0

L'historique du dépôt amont place la correction officielle dans la version 0.21.0, et non dans la version 0.20.0 mentionnée dans la divulgation publique.

Pull request #10331 fusionné dans la branche principale du projet le 16 janv. 2026. Un backport vers la branche 0.20.x a ensuite été annulé, et un changement ultérieur dans la documentation indiquait que la logique améliorée de confirmation de fermeture coopérative avait effectivement été intégrée dans la version 0.21.0. Les notes de version 0.21.0 du projet associent également la logique de fermeture sécurisée contre les réorganisations à cette ligne de version.

Les opérateurs ne doivent donc pas se fier à la limite de 0.20.0 indiquée dans l'avis. Les versions standard inférieures à 0.21.0 doivent être considérées comme ne disposant pas de la correction officielle, sauf si elles sont corrigées indépendamment.

La politique de sécurité de LND recommande la dernière version mineure de la ligne majeure la plus récente qu'un opérateur peut prendre en charge. Au 25 août, le dernier package officiel du projet était lnd v0.21.2-beta, publié le 13 août.

La correction permet à LND de conserver l'état de fermeture pendant l'attente de plusieurs confirmations et de réagir aux notifications de réorganisation au lieu de considérer le canal comme résolu après un seul bloc.

Le message Les anciens nœuds Lightning pourraient être exposés à une effacement complet des canaux après la correction LND, publiée plus tard que déclaré est apparu pour la première fois sur CryptoSlate.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.