Сеть Lightning для биткоина, реализованная через Core Lightning (CLN), выпустила предупреждение о безопасности, рекомендуя операторам узлов как можно скорее обновиться после выхода исправленной версии; если обновление невозможно временно, рекомендуется отключить узел. Команда не раскрывает детали уязвимости, но реакция на инцидент уже запущена.
Получено несколько отчетов в течение 10 дней
Core Lightning разработан и поддерживается Blockstream. Команда проекта сообщила, что за последние 10 дней было получено несколько отчетов об уязвимостях, сгенерированных ИИ, и разработчики и сторонние участники с открытым исходным кодом проверяют, являются ли эти проблемы реальными.
Изначально команда планировала выпустить небольшое обновление в течение нескольких дней для прямого устранения соответствующих проблем, но затем изменила подход к решению.
Сначала выпустите патч исправлений
Core Lightning в настоящее время решил сначала предоставить подписанные бинарные исправления, однако информация, связанная с уязвимостью, будет сохраняться в тайне в течение двух недель. Разработчики заявляют, что это делается для снижения риска того, что злоумышленники смогут с помощью патча обратно проанализировать уязвимость и создать эксплойты.
Разработчики проекта рекомендуют всем пользователям завершить обновление в течение периода конфиденциальности. Для операторов, которые не обновились, рекомендуется как минимум перезапустить узел. Предыдущие версии, включая 26.04, больше не будут поддерживаться в рамках данной реакции на угрозу безопасности.
Сообщество ставит под сомнение способ коммуникации
Разработчик, связанный с экосистемой Cashu, Калле, назвал это критической уязвимостью и призвал операторов узлов Core Lightning немедленно отключить свои узлы. Некоторые члены сообщества выразили сомнение, что пользователи узнали об этом сначала через скриншоты сообщений в Discord, а не через официальное объявление от аккаунта проекта.
После критики со стороны внешних источников Core Lightning выпустила официальное предупреждение для операторов узлов. Однако на данный момент команда не раскрыла конкретный тип уязвимости и ее реальную степень серьезности.

