Core Lightning alerta para falhas reais encontradas em relatórios gerados por IA

iconChainGPT
Compartilhar
AI summary iconResumo
Core Lightning emitiu um aviso de segurança após relatórios gerados por IA identificarem falhas reais em seu código. A equipe aconselha os operadores de nodes a atualizarem ou utilizarem a flag --offline para monitoramento de dados on-chain. ChainGPT sinalizou as questões, provocando uma revisão de 10 dias. Binários assinados serão liberados, com detalhes mantidos em sigilo por duas semanas. Versões mais antigas, incluindo a 26.04, não são mais suportadas. O incidente aumenta o interesse crescente em altcoins para acompanhar, pois ferramentas de IA estão revelando cada vez mais vulnerabilidades na rede Bitcoin.

A Core Lightning, equipe por trás de uma das implementações de node Lightning mais amplamente utilizadas do bitcoin, emitiu um aviso de segurança urgente após uma onda de relatórios de vulnerabilidades gerados por IA revelarem problemas reais. Em uma postagem no X (Twitter) na quarta-feira, a Core Lightning informou aos operadores de nodes que vários problemas sinalizados por relatórios automáticos de CVE são legítimos e que os desenvolvedores estão coordenando correções. Os operadores foram incentivados a instalar e verificar a próxima atualização assim que for lançada — e, se não puderem atualizar imediatamente, reiniciar seus nodes com a flag --offline em vez de desligá-los completamente. Por que não simplesmente desligar o node? A Core Lightning explica que a flag recomendada desativa conexões com pares e interrompe o roteamento de pagamentos para dentro ou para fora, mas mantém o daemon do node em execução em segundo plano para que ele possa continuar monitorando a cadeia de bitcoin. Esse monitoramento em segundo plano é crucial: os canais da Lightning Network são liquidados on-chain quando fechados, e um node ativo pode reagir se uma parte contrária fechar forçadamente um canal. Um node desligado não pode, portanto, desligar os nodes é a pior opção, segundo a equipe. O projeto afirma que sua pequena equipe central, com contribuidores externos, passou cerca de 10 dias revisando um grande lote de relatórios gerados por IA de várias fontes. A Core Lightning inicialmente esperava lançar uma atualização pontual rápida, mas agora distribuirá binários assinados e reproduzíveis e manterá os detalhes técnicos sob embargo por pelo menos duas semanas enquanto as correções são finalizadas e os operadores atualizam seus nodes. A equipe não divulgou quantas falhas confirmou, o que um atacante poderia alcançar ou se algum exploit já foi observado. Orientações práticas do projeto: - Verifique as assinaturas na próxima versão e instale-a prontamente. - Se não puder atualizar imediatamente, reinicie seu node com --offline para bloquear pagamentos e conexões com pares, mantendo o monitoramento on-chain. - Versões mais antigas (incluindo a 26.04) não serão mais suportadas; a versão 26.09 permanece programada para final de setembro. Este aviso ocorre no contexto de uma tendência mais ampla de pesquisas de segurança assistidas por IA que estão revelando vulnerabilidades em todo o ecossistema bitcoin. Em julho, a fabricante de carteiras de hardware Coinkite disse que atacantes usaram IA para encontrar uma fraqueza na geração de seed do Coldcard ligada a milhões de bitcoin roubados. No início deste mês, a Boltz suspendeu temporariamente seus serviços após atacantes parecerem descobrir fraquezas mais rapidamente do que a equipe conseguia corrigi-las. A Bitcoin Red Team voluntária catalogou a escala do fenômeno: suas revisões assistidas por IA produziram 4.962 possíveis descobertas em 390 projetos bitcoin, com 85 inicialmente classificadas como críticas e 635 como altamente graves (algumas podem ser falsos positivos). O desenvolvedor pseudônimo e membro da Red Team Calle disse à Decrypt que o objetivo é encontrar vulnerabilidades antes que os atacantes o façam: “Neste ponto, é uma questão de tempo”, ele disse, acrescentando que a IA reduziu a barreira para criar exploits end-to-end por pessoas sem treinamento tradicional em segurança. A mensagem da Core Lightning é clara: trate isso como um evento de segurança ativo. Instale e verifique os binários corrigidos assim que forem lançados, ou use --offline para manter seu node seguro e ainda capaz de proteger fundos on-chain — e evite simplesmente desligar os nodes e deixar canais sem monitoramento. A comunidade e outras equipes estarão observando atentamente à medida que detalhes e correções forem divulgados durante o embargo de duas semanas.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.