Core Lightning recomenda aos operadores de nodes que desliguem diante de aviso de segurança

iconCryptoBriefing
Compartilhar
AI summary iconResumo
O Core Lightning pediu aos operadores de nós completos que desligassem em 26 de agosto devido a uma vulnerabilidade crítica. Nenhuma versão corrigida está disponível para o CLN 26.04 ou versões anteriores. O aviso seguiu relatórios de CVE gerados por IA que expuseram falhas exploráveis. Os mantenedores estão preparando uma correção, mas impuseram uma embargos de duas semanas. A Start9 lançou uma atualização para desativar conexões entrantes. Uma falha separada no LND levantou preocupações sobre a descentralização dos nós e a segurança da Lightning Network.

Core Lightning, a implementação da Lightning Network mantida pela Blockstream, emitiu um aviso urgente em 26 de agosto orientando os operadores de nodes a desligarem imediatamente seus nodes. O problema: a versão corrigida ainda não foi lançada, o que significa que os operadores não podem atualizar, mesmo que queiram. Sua única opção no momento é desligar os nodes.

Qualquer node executando a versão CLN 26.04 ou anterior está afetado, e essas versões não receberão mais suporte. Os mantenedores afirmam que binários assinados para uma versão corrigida estão sendo preparados, mas as vulnerabilidades específicas permanecerão sob embargo de duas semanas.

O que desencadeou o aviso

A divulgação ocorreu após os desenvolvedores da CLN receberem uma enxurrada de relatórios de CVE gerados por IA durante um período de dez dias. CVEs, ou Vulnerabilidades e Exposições Comuns, são a forma padronizada pela qual pesquisadores de segurança sinalizam falhas em software. Receber um aumento repentino desses relatórios, especialmente aqueles gerados por ferramentas de IA em vez de pesquisadores humanos, aparentemente revelou problemas reais e exploráveis no processo.

Anúncio

A equipe não publicou detalhes técnicos, o que é uma prática padrão para vulnerabilidades críticas onde a exploração imediata é possível. O embargo de duas semanas dá aos operadores tempo para aplicar correções antes que atacantes possam fazer engenharia reversa da correção para entender a falha.

Terceiros já estão respondendo

A Start9, que fornece software de servidor auto-hospedado, incluindo pacotes de node Lightning, lançou a versão 26.6.6 do pacote CLN em 26 de agosto. A atualização coloca automaticamente os nós CLN em modo offline, desativando conexões entrantes e a funcionalidade de pagamentos Lightning.

A abordagem preserva fundos e estados de canais na cadeia. Canais Lightning envolvem fundos bloqueados em transações Bitcoin de assinatura múltipla. Ir offline não significa perder dinheiro, mas sim perder temporariamente a capacidade de rotear pagamentos ou ganhar taxas de roteamento.

A fragilidade do Lightning à mostra

No mesmo dia em que a CLN emitiu seu aviso, uma divulgação separada de vulnerabilidade foi revelada para o LND, a implementação concorrente do Lightning desenvolvida pela Lightning Labs. Essa falha afeta versões do LND anteriores à 0.21.0.

Ter ambas as principais implementações do Lightning enfrentando divulgações de segurança simultaneamente coloca em questão a resiliência da rede Lightning como um todo. CLN e LND juntos representam a grande maioria da capacidade da Lightning Network.

Nós da Lightning Network que vão offline em massa reduzirão as rotas de pagamento e a liquidez disponíveis na rede. Pagamentos que normalmente seriam bem-sucedidos ao saltar por múltiplos nós bem conectados podem falhar ou exigir taxas mais altas para encontrar caminhos alternativos.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.