簡単に:
- Core Lightningは、Bitcoin支払いに影響を与える未公表の脆弱性の懸念から、運営者に署名済みセキュリティバイナリのインストールを促し、インストールしない場合はノードを停止するよう呼びかけました。
- 開発者は14日間、ソースパッチを公開しないことで、展開期間中に攻撃者が修正された脆弱性を逆エンジニアリングする能力を制限します。
- カルレはプロジェクトの初期のコミュニケーションを批判し、ノードのシャットダウンは、影響を受けるオペレーターによって注意深い流動性および支払チャネルの管理を必要とする可能性があります。
Core Lightningの開発者は、ノード運用者に対し、今後のセキュリティリリースをインストールするか、一時的にシステムをシャットダウンするよう呼びかけています。Core Lightningによると、今月の集中した10日間の報告期間中に、複数のソースが複数のAI生成された脆弱性レポートを提出しました。
開発者および独立した貢献者が、Lightning支払いに影響を与える可能性のある脆弱性を明らかにしているかどうかを確認するために提出物を検証しています。Core Lightning(CLNと呼ばれます)は、ユーザーが支払チャネルを操作し、メインブロックチェーンを超えてBitcoinトランザクションをルーティングできるようにします。
Blockstreamは、セキュリティレビュー、ソフトウェアの改善、およびより広範なネットワークサポートサービスを提供する独立した開発者と共に実装を維持しています。メンテナーは当初、セキュリティ修正を含む通常のポイントリリースを計画していましたが、調査の結果、異なる対応戦略を採用することになりました。
関連記事: Hyperliquid Groups、CFTCに24時間エネルギー取引の解禁を要請
遅延されたソースパッチは、攻撃者がコアLightningの修正を逆エンジニアリングするのを防ぐことを目的としています
開発者は、保留された対応するソースパッチと技術的詳細を伴い、署名済みバイナリを配布することを計画しています。この制御された開示により、攻撃者が修正されたコードを検査する前に、運用者がノードを保護するための追加の時間が確保されます。
Core Lightningは、 embargo 期間中、実用可能な限り安全に、すべてのオペレーターに対して今後リリースされるバイナリのインストールを強く推奨しました。一方、アップグレードを完了できないユーザーは、開発者が協調的なセキュリティ対応を完了するまで、ノードをオフラインにすることを推奨します。
Core Lightningは、最新の安定版としてバージョン26.06.6を公開しており、次期メジャーバージョンは9月のリリースが予定されています。Core Lightningの開発者であるChristian Deckerは、即座にソースコードを公開すると、修正された脆弱性が攻撃者に暴露され、悪用を狙われる可能性があると説明しました。パッチ済みコードを以前のリリースと比較すると、研究者が脆弱性を特定し、ユーザーが正常にアップグレードする前に実用的な攻撃手法を開発する手助けとなることがあります。
Core Lightningオペレーターはセキュリティと支払チャネル管理のバランスを取る必要があります
したがって、14日間の公開停止期間により、ノード運用者は技術的情報が広く検討される前に展開の機会を得られます。ただし、開発者は報告された脆弱性が資金、ノードの可用性、ユーザーのプライバシー、またはアクティブな支払チャネルに脅威をもたらすかどうかを明らかにしていません。
Cashuエコシステムに関連する開発者であるCalleは、この状況を深刻と評価し、影響を受けたノードの停止を推奨しました。また、Calleは、オペレーターが公式なプロジェクト通信ではなく、Discordのスクリーンショットを通じて緊急事態を最初に知った理由を疑問視しました。Lightningノードはアクティブなチャネル内に資金を保有することが多いため、停止には慎重な流動性計画、支払いの調整、および運用リスク管理が必要です。
関連記事:Mastercard、ニューヨークXRP Ledgerハッカソンを主要スポンサーとして参加
投稿 Bitcoin Lightning ノード、Core Lightning のセキュリティ脆弱性によりシャットダウンの警告 は、36Crypto で最初に公開されました。


緊急:Core Lightningに重大な脆弱性