Кратко:
- Core Lightning призвала операторов установить подписанные безопасные бинарные файлы или отключить ноды из-за не раскрытых уязвимостей, затрагивающих платежи bitcoin.
- Разработчики будут удерживать исходные патчи в течение четырнадцати дней, ограничивая возможность злоумышленников обратной разработки устранённых уязвимостей в период развертывания.
- Калле критиковал первоначальную коммуникацию проекта, а отключение нод может потребовать от затронутых операторов тщательного управления ликвидностью и платежными каналами.
Разработчики Core Lightning призвали операторов нод установить предстоящий выпуск с исправлениями безопасности или временно отключить свои системы. Согласно Core Lightning, несколько источников представили множество отчетов об уязвимостях, сгенерированных ИИ, в течение концентрированного десятидневного периода отчетности в этом месяце.
Разработчики и независимые участники проверяют заявки, чтобы определить, выявляют ли они уязвимости, влияющие на платежи Lightning. Core Lightning, также известный как CLN, позволяет пользователям управлять платежными каналами и маршрутизировать транзакции bitcoin за пределами основного блокчейна.
Blockstream поддерживает реализацию вместе с независимыми разработчиками, которые вносят вклад в проверки безопасности, улучшения программного обеспечения и более широкие службы поддержки сети. Первоначально сопровождающие планировали выпуск обычной точечной версии с исправлениями безопасности, но расследование потребовало иной стратегии устранения.
Также читайте: Hyperliquid Groups требует от CFTC разрешить круглосуточную торговлю энергией
Задержанные патчи источника направлены на предотвращение попыток злоумышленников обратной разработки основных исправлений Lightning
Разработчики теперь планируют распространять подписанные бинарные файлы, удерживая соответствующие исходные патчи и технические детали в течение четырнадцати полных дней. Этот контролируемый подход предоставляет операторам дополнительное время для защиты своих нод до того, как потенциальные злоумышленники смогут изучить исправленный код.
Core Lightning настоятельно рекомендовала всем операторам установить предстоящие двоичные файлы в течение периода эмбарго, когда это практически возможно, безопасно. В это время пользователям, не сумевшим завершить обновление, следует отключить свои ноды до завершения координированной реакции разработчиков на угрозу безопасности.
Core Lightning указывает версию 26.06.6 как последнюю стабильную, в то время как следующая основная версия запланирована на сентябрь. Разработчик Core Lightning Кристиан Декер объяснил, что немедленная публикация исходного кода может раскрыть устранённые уязвимости злоумышленникам, ищущим эксплойты. Сравнение исправленного кода с предыдущими версиями часто помогает исследователям выявлять уязвимости и разрабатывать рабочие атаки до того, как пользователи успешно обновятся.
Операторы Core Lightning должны балансировать безопасность и управление платежными каналами
Следовательно, четырнадцатидневный запрет предоставляет операторам нод окно для развертывания до того, как техническая информация станет доступна для широкого анализа. Однако разработчики не раскрыли, угрожают ли сообщенные уязвимости средствам, доступности нод, конфиденциальности пользователей или активным платежным каналам.
Калле, разработчик, связанный с экосистемой Cashu, охарактеризовал ситуацию как критическую и рекомендовал отключить затронутые ноды. Кроме того, Калле задался вопросом, почему операторы впервые узнали о чрезвычайной ситуации через скриншот в Discord, а не через официальные каналы коммуникации проекта. Lightning-ноды часто хранят средства в активных каналах, поэтому отключение требует тщательного планирования ликвидности, координации платежей и управления операционными рисками.
Также читайте: Mastercard присоединяется к хакатону New York XRP Ledger в качестве главного спонсора
Пост Bitcoin Lightning Nodes Face Shutdown Warning Over Core Lightning Security Flaw появился первым на 36Crypto.


СРОЧНО: Критическая уязвимость в Core Lightning