Core Lightning、セキュリティアドバイザリーを受けノード運用者に停止を要請

iconCryptoBriefing
共有
AI summary icon概要
Core Lightningは、重大な脆弱性のため、8月26日にフルノード運用者にサービス停止を要請しました。CLN 26.04およびそれ以前のバージョンにはパッチ版は提供されていません。この警告は、AIが生成したCVEレポートにより、悪用可能な脆弱性が暴露されたことを受けて発出されました。メンテナーは修正版を準備中ですが、2週間の embargo を設定しています。Start9は受信接続を無効化するアップデートをリリースしました。別途、LNDの脆弱性が、ノードの分散性およびLightning Networkのセキュリティに対する懸念を高めています。

Blockstreamが維持するLightning Networkの実装であるCore Lightningは、8月26日にノード運用者に対して直ちにノードをオフラインにするよう緊急アドバイザリーを発表しました。ただし、パッチ済みバージョンはまだリリースされておらず、運用者はアップグレードしたいと思っても行えません。現在の唯一の選択肢は電源を切ることです。

CLNバージョン26.04以降を実行しているすべてのノードが影響を受け、これらのバージョンは今後サポートされません。メンテナーは、修正版の署名済みバイナリを準備中であると述べていますが、特定の脆弱性については2週間の embargo が継続されます。

アドバイザリーの原因となったのは何ですか

10日間の間に、CLN開発者は大量のAI生成CVEレポートを受け取り、その結果、開示が行われました。CVE(Common Vulnerabilities and Exposures)は、セキュリティ研究者がソフトウェアの脆弱性を報告するための標準的な方法です。人間の研究者ではなくAIツールによって生成されたこれらのレポートが一斉に送信されたことで、実際の悪用可能な問題が浮き彫りになったようです。

広告

チームは技術的な詳細を公開していません。これは、即時悪用が可能な重要な脆弱性に対して一般的な慣行です。2週間の embargo 期間により、攻撃者がパッチを逆エンジニアリングして欠陥を理解する前に、運用者がパッチを適用する時間が確保されます。

第三者はすでに対応しています

Start9は、Lightningノードパッケージを含むセルフホスト型サーバーソフトウェアを提供しており、8月26日にCLNパッケージバージョン26.6.6をリリースしました。このアップデートにより、CLNノードが自動的にオフラインモードに切り替わり、受信接続とLightning支払い機能が無効化されます。

このアプローチは、オンチェーンの資金とチャネルの状態を保持します。Lightningチャネルは、マルチシグBitcoinトランザクションにロックされた資金を伴います。オフラインになることは資金を失うことを意味するのではなく、支払いをルーティングしたり、ルーティング手数料を稼ぐことができなくなる一時的な状態を意味します。

ライトニングの脆弱性が露呈

CLNがアドバイザリを発行した同日、Lightning Labsが開発した競合するLightning実装であるLND向けの別の脆弱性情報が公開されました。この脆弱性はLNDバージョン0.21.0以前に影響します。

主要なLightning実装が同時にセキュリティ開示に直面していることから、Lightning Network全体の耐障害性が疑問視されている。CLNとLNDは、Lightning Networkの容量の大部分を占めている。

大量のライトニングネットワークノードがオフラインになると、ネットワーク全体の支払いルートと流動性が減少します。通常、複数の接続が良好なノードを経由することで成功する支払いが失敗するか、代替ルートを見つけるために手数料が高くなる可能性があります。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。