Core Lightning, реализация Lightning Network, поддерживаемая Blockstream, выпустила срочное уведомление 26 августа, в котором операторам нод было рекомендовано немедленно отключить свои ноды. Проблема в том, что исправленная версия еще не выпущена, поэтому операторы не могут обновиться, даже если захотят. Их единственный вариант на данный момент — отключить питание.
Любая нода, работающая на версии CLN 26.04 или более ранней, затронута, и эти версии больше не будут поддерживаться. Разработчики сообщают, что готовятся подписанные бинарные файлы для исправленной версии, но конкретные уязвимости останутся под двухнедельным эмбарго.
Что спровоцировало рекомендацию
Раскрытие информации произошло после того, как разработчики CLN получили поток CVE-отчетов, сгенерированных ИИ, в течение десяти дней. CVE (Common Vulnerabilities and Exposures) — это стандартизированный способ, с помощью которого исследователи безопасности отмечают ошибки в программном обеспечении. Получение такого количества таких отчетов, особенно тех, что были сгенерированы инструментами ИИ, а не человеческими исследователями, по всей видимости, выявило реальные уязвимости, пригодные для эксплуатации.
Команда не опубликовала технические детали, что является стандартной практикой для критических уязвимостей, при которых возможна немедленная эксплуатация. Двухнедельный период эмбарго дает операторам время на применение исправлений до того, как злоумышленники смогут обратить инженерный анализ исправления, чтобы понять суть уязвимости.
Третьи стороны уже отвечают
Start9, предоставляющая программное обеспечение для самостоятельного размещения серверов, включая пакеты нод Lightning, выпустила версию 26.6.6 пакета CLN 26 августа. Обновление автоматически переводит ноды CLN в оффлайн-режим, отключая входящие подключения и функциональность платежей Lightning.
Подход сохраняет средства и состояния каналов в блокчейне. Каналы Lightning включают средства, заблокированные в мультиподписных транзакциях bitcoin. Офлайн-состояние не означает потерю денег, а лишь временную потерю возможности маршрутизировать платежи или получать комиссию за маршрутизацию.
Уязвимость Lightning налицо
В тот же день, когда CLN выпустила свое предупреждение, было раскрыто отдельное уязвимость для LND — конкурирующей реализации Lightning, разработанной Lightning Labs. Эта уязвимость затрагивает версии LND до 0.21.0.
Одновременная публикация уязвимостей безопасности для обоих основных реализаций Lightning ставит под сомнение устойчивость всей сети Lightning. CLN и LND вместе представляют подавляющее большинство емкости сети Lightning.
Массовое отключение нод Lightning Network сократит доступные маршруты платежей и ликвидность в сети. Платежи, которые обычно успешно проходят через несколько хорошо связанных нод, могут не удаваться или требовать более высоких комиссий для поиска альтернативных путей.

