Core Lightning, implementasi Lightning Network yang dipelihara oleh Blockstream, mengeluarkan peringatan mendesak pada 26 Agustus yang meminta operator node untuk segera mematikan node mereka. Masalahnya: versi yang telah diperbaiki belum dirilis, sehingga operator tidak dapat melakukan pembaruan meskipun ingin melakukannya. Satu-satunya pilihan mereka saat ini adalah memutus daya.
Setiap node yang menjalankan versi CLN 26.04 atau lebih lama terdampak, dan versi-versi tersebut tidak akan lagi menerima dukungan. Para pemelihara mengatakan biner yang ditandatangani untuk rilis yang diperbaiki sedang disiapkan, tetapi kerentanan spesifik akan tetap di bawah embargo dua minggu.
Apa yang memicu peringatan tersebut
Pengungkapan ini muncul setelah pengembang CLN menerima banyak laporan CVE yang dihasilkan AI selama periode sepuluh hari. CVE, atau Common Vulnerabilities and Exposures, adalah cara standar yang digunakan peneliti keamanan untuk menandai kelemahan perangkat lunak. Menerima lonjakan laporan tersebut, terutama yang dihasilkan oleh alat AI daripada peneliti manusia, tampaknya mengungkap masalah yang benar-benar dapat dieksploitasi dalam prosesnya.
Tim belum mempublikasikan detail teknis, yang merupakan praktik standar untuk kerentanan kritis di mana eksploitasi segera dimungkinkan. Masa embargo dua minggu memberi waktu kepada operator untuk memperbaiki sebelum penyerang dapat merekayasa balik perbaikan tersebut untuk memahami kelemahannya.
Pihak ketiga sudah merespons
Start9, yang menyediakan perangkat lunak server self-hosted termasuk paket node Lightning, merilis versi paket CLN 26.6.6 pada 26 Agustus. Pembaruan ini secara otomatis mengubah node CLN menjadi mode offline, menonaktifkan koneksi masuk dan fungsionalitas pembayaran Lightning.
Pendekatan ini mempertahankan dana di rantai dan status saluran. Saluran Lightning melibatkan dana yang dikunci dalam transaksi Bitcoin multisignature. Tidak online tidak berarti kehilangan uang, tetapi berarti sementara kehilangan kemampuan untuk merutekan pembayaran atau mendapatkan biaya rute.
Kerapuhan Lightning terlihat jelas
Pada hari yang sama CLN mengeluarkan peringatannya, pengungkapan kerentanan terpisah muncul untuk LND, implementasi Lightning yang bersaing yang dikembangkan oleh Lightning Labs. Kelemahan tersebut memengaruhi versi LND sebelum 0.21.0.
Kedua implementasi Lightning utama yang menghadapi pengungkapan keamanan secara bersamaan mempertanyakan ketahanan Lightning Network secara keseluruhan. CLN dan LND bersama-sama mewakili sebagian besar kapasitas Lightning Network.
Node Lightning Network yang offline secara massal akan mengurangi rute pembayaran dan likuiditas yang tersedia di seluruh jaringan. Pembayaran yang biasanya berhasil melalui lompatan melalui beberapa node yang terhubung dengan baik mungkin gagal atau memerlukan biaya lebih tinggi untuk menemukan jalur alternatif.

