Core Lightning призывает операторов нод отключиться в связи с предупреждением о безопасности

iconCryptoBriefing
Поделиться
AI summary iconСводка
Core Lightning призвала операторов полных нод отключиться 26 августа из-за критической уязвимости. Исправленная версия недоступна для CLN 26.04 и более ранних версий. Рекомендация последовала за отчетами о CVE, сгенерированными ИИ, которые выявили уязвимости, поддающиеся эксплуатации. Разработчики готовят исправление, но наложили двухнедельный эмбарго. Start9 выпустила обновление, отключающее входящие соединения. Отдельная уязвимость в LND вызвала опасения по поводу децентрализации нод и безопасности Lightning Network.

Core Lightning, реализация Lightning Network, поддерживаемая Blockstream, выпустила срочное уведомление 26 августа, в котором операторам нод было рекомендовано немедленно отключить свои ноды. Проблема в том, что исправленная версия еще не выпущена, поэтому операторы не могут обновиться, даже если захотят. Их единственный вариант на данный момент — отключить питание.

Любая нода, работающая на версии CLN 26.04 или более ранней, затронута, и эти версии больше не будут поддерживаться. Разработчики сообщают, что готовятся подпи­санные бинарные файлы для исправленной версии, но конкретные уязвимости останутся под двухнедельным эмбарго.

Что спровоцировало рекомендацию

Раскрытие информации произошло после того, как разработчики CLN получили поток CVE-отчетов, сгенерированных ИИ, в течение десяти дней. CVE (Common Vulnerabilities and Exposures) — это стандартизированный способ, с помощью которого исследователи безопасности отмечают ошибки в программном обеспечении. Получение такого количества таких отчетов, особенно тех, что были сгенерированы инструментами ИИ, а не человеческими исследователями, по всей видимости, выявило реальные уязвимости, пригодные для эксплуатации.

Реклама

Команда не опубликовала технические детали, что является стандартной практикой для критических уязвимостей, при которых возможна немедленная эксплуатация. Двухнедельный период эмбарго дает операторам время на применение исправлений до того, как злоумышленники смогут обратить инженерный анализ исправления, чтобы понять суть уязвимости.

Третьи стороны уже отвечают

Start9, предоставляющая программное обеспечение для самостоятельного размещения серверов, включая пакеты нод Lightning, выпустила версию 26.6.6 пакета CLN 26 августа. Обновление автоматически переводит ноды CLN в оффлайн-режим, отключая входящие подключения и функциональность платежей Lightning.

Подход сохраняет средства и состояния каналов в блокчейне. Каналы Lightning включают средства, заблокированные в мультиподписных транзакциях bitcoin. Офлайн-состояние не означает потерю денег, а лишь временную потерю возможности маршрутизировать платежи или получать комиссию за маршрутизацию.

Уязвимость Lightning налицо

В тот же день, когда CLN выпустила свое предупреждение, было раскрыто отдельное уязвимость для LND — конкурирующей реализации Lightning, разработанной Lightning Labs. Эта уязвимость затрагивает версии LND до 0.21.0.

Одновременная публикация уязвимостей безопасности для обоих основных реализаций Lightning ставит под сомнение устойчивость всей сети Lightning. CLN и LND вместе представляют подавляющее большинство емкости сети Lightning.

Массовое отключение нод Lightning Network сократит доступные маршруты платежей и ликвидность в сети. Платежи, которые обычно успешно проходят через несколько хорошо связанных нод, могут не удаваться или требовать более высоких комиссий для поиска альтернативных путей.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.