Em resumo:
- Core Lightning solicitou aos operadores que instalem binários de segurança assinados ou desliguem os nodes devido a preocupações com uma vulnerabilidade não divulgada que afeta pagamentos em bitcoin.
- Os desenvolvedores reterão os patches de código por quatorze dias, limitando a capacidade dos atacantes de fazer engenharia reversa nas vulnerabilidades corrigidas durante o período de implantação.
- Calle criticou a comunicação inicial do projeto, enquanto o encerramento de nodes pode exigir gerenciamento cuidadoso de liquidez e canais de pagamento por operadores afetados.
Desenvolvedores do Core Lightning pediram aos operadores de nodes que instalem uma próxima atualização de segurança ou desliguem temporariamente seus sistemas. De acordo com o Core Lightning, várias fontes enviaram múltiplos relatórios de vulnerabilidades gerados por IA durante um período concentrado de dez dias neste mês.
Desenvolvedores e contribuidores independentes estão validando as submissões para determinar se revelam fraquezas exploráveis que afetam pagamentos Lightning. Core Lightning, também chamado de CLN, permite aos usuários operar canais de pagamento e rotear transações de Bitcoin além da blockchain principal.
A Blockstream mantém a implementação juntamente com desenvolvedores independentes que contribuem com revisões de segurança, melhorias de software e serviços de suporte mais amplos à rede. Os mantenedores inicialmente planejavam uma liberação pontual com correções de segurança, mas a investigação forçou uma estratégia de correção diferente.
Também leia: Hyperliquid Groups pressionam a CFTC para liberar negociação de energia 24/7
Correções atrasadas da fonte visam impedir que atacantes reverse-engineerem correções principais do Lightning
Os desenvolvedores agora planejam distribuir binários assinados enquanto retendo os patches de código-fonte e os detalhes técnicos correspondentes por quatorze dias inteiros. Esta divulgação controlada oferece aos operadores mais tempo para proteger seus nodes antes que possíveis atacantes possam inspecionar o código corrigido.
Core Lightning incentivizou fortemente todos os operadores a instalar os binários futuros durante o período de embargo, sempre que praticamente possível, de forma segura. Enquanto isso, usuários incapazes de concluir a atualização devem desconectar seus nodes até que os desenvolvedores completem a resposta de segurança coordenada.
Core Lightning lista a versão 26.06.6 como sua última versão estável, enquanto a próxima versão principal permanece agendada para setembro. O desenvolvedor da Core Lightning, Christian Decker, explicou que a publicação imediata do código-fonte poderia expor as falhas corrigidas a atacantes em busca de explorações. Comparar o código corrigido com versões anteriores frequentemente ajuda pesquisadores a identificar vulnerabilidades e desenvolver ataques funcionais antes que os usuários atualizem com sucesso.
Operadores do Core Lightning devem equilibrar segurança com gerenciamento de canais de pagamento
Portanto, o embargo de quatorze dias oferece aos operadores de nodes um período de implantação antes que as informações técnicas se tornem publicamente disponíveis para exame mais amplo. No entanto, os desenvolvedores ainda não revelaram se as vulnerabilidades relatadas ameaçam fundos, a disponibilidade de nodes, a privacidade dos usuários ou canais de pagamento ativos.
Calle, um desenvolvedor associado ao ecossistema Cashu, descreveu a situação como crítica e recomendou desligar os nodes afetados. Além disso, Calle questionou por que os operadores inicialmente souberam da emergência por meio de um print do Discord em vez de comunicação oficial do projeto. Nodes Lightning frequentemente mantêm fundos dentro de canais ativos, portanto, desligamentos exigem planejamento cuidadoso de liquidez, coordenação de pagamentos e gestão de riscos operacionais.
Também leia: Mastercard se junta ao hackathon do XRP Ledger de Nova York como patrocinador principal
A post Bitcoin Lightning Nodes Face Shutdown Warning Over Core Lightning Security Flaw apareceu primeiro em 36Crypto.


URGENTE: Vulnerabilidade crítica no Core Lightning