Core Lightning, команда, стоящая за одной из самых популярных реализаций ноды Bitcoin Lightning, выпустила срочное предупреждение о безопасности после того, как серия отчетов об уязвимостях, сгенерированных ИИ, выявила реальные проблемы. В посте на X (Twitter) в среду Core Lightning сообщила операторам нод, что несколько проблем, отмеченных автоматизированными отчетами CVE, являются подлинными, и разработчики координируют их исправление. Операторам настоятельно рекомендуется установить и проверить предстоящее обновление сразу после его выпуска — а если немедленное обновление невозможно, перезагрузить ноду с флагом --offline, а не полностью выключать её. Почему не просто выключить ноду? Core Lightning объясняет, что рекомендуемый флаг отключает соединения с пирами и останавливает маршрутизацию платежей внутрь и наружу, но оставляет демон ноды работающим в фоновом режиме, чтобы он мог продолжать отслеживать цепочку Bitcoin. Такой фоновый мониторинг критически важен: каналы Lightning Network закрываются на цепочке, и живая нода может оперативно отреагировать, если контрагент принудительно закроет канал. Выключенная нода не способна этого сделать, поэтому полное отключение ноды — худший вариант, согласно команде. Проект сообщает, что его небольшая ядерная команда вместе с внешними участниками потратила около 10 дней на анализ большого объема отчетов об уязвимостях, сгенерированных ИИ из нескольких источников. Изначально Core Lightning планировала выпустить быстрое точечное обновление, но теперь будет распространять подписанные, воспроизводимые бинарные файлы и сохранять технические детали под эмбарго как минимум на две недели, пока исправления не будут завершены, а операторы не обновят свои ноды. Команда не раскрыла количество подтвержденных уязвимостей, что может достичь злоумышленник и наблюдались ли какие-либо эксплойты. Практические рекомендации от проекта: - Проверяйте подписи на предстоящем релизе и устанавливайте его как можно скорее. - Если вы не можете обновиться немедленно, перезагрузите ноду с флагом --offline, чтобы заблокировать платежи и соединения с пиром, сохраняя при этом мониторинг цепочки. - Более старые версии (включая 26.04) больше не будут поддерживаться; версия 26.09 остается запланированной на конец сентября. Это предупреждение появилось на фоне более широкой тенденции: ИИ-ассистированное исследование безопасности выявляет уязвимости по всему экосистеме Bitcoin. В июле производитель аппаратных кошельков Coinkite сообщил, что злоумышленники использовали ИИ для обнаружения уязвимости в генерации seed-фраз Coldcard, связанной с миллионами долларов украденного bitcoin. В начале этого месяца Boltz временно приостановил сервисы после того, как злоумышленники, похоже, обнаружили уязвимости быстрее, чем команда успевала их исправить. Добровольческая Bitcoin Red Team зафиксировала масштаб явления: их ИИ-ассистированные обзоры выявили 4962 возможных уязвимости в 390 проектах Bitcoin, из которых 85 изначально были оценены как критические, а 635 — как крайне серьезные (некоторые могут быть ложными срабатываниями). Псевдонимный разработчик и член Red Team Calle сообщил Decrypt, что цель — находить уязвимости до того, как это сделают злоумышленники: «На данный момент это вопрос времени», — сказал он, добавив, что ИИ снизил барьер для создания полноценных эксплойтов людьми без традиционной подготовки в области безопасности. Сообщение Core Lightning ясно: воспринимайте это как текущее событие безопасности. Установите и проверьте предстоящие исправленные бинарные файлы сразу после их выпуска или используйте --offline, чтобы сохранить ноду в безопасном состоянии и при этом продолжать защищать средства на цепочке — и избегайте простого выключения нод и оставления каналов без мониторинга. Сообщество и другие команды будут внимательно следить за тем, как детали и исправления будут внедряться в течение двухнедельного эмбарго.
Core Lightning предупреждает о реальных недостатках, обнаруженных в отчетах, сгенерированных ИИ
ChainGPTПоделиться
Core Lightning выпустил предупреждение о безопасности после того, как отчеты, сгенерированные ИИ, выявили реальные уязвимости в его коде. Команда рекомендует операторам нод обновиться или использовать флаг --offline для мониторинга данных в цепочке. Проблемы были выявлены ChainGPT, что спровоцировало 10-дневный обзор. Будут выпущены подписьные бинарные файлы, детали которых будут сохраняться в тайне в течение двух недель. Более старые версии, включая 26.04, больше не поддерживаются. Этот инцидент усиливает растущий интерес к альткоинам, за которыми стоит следить, поскольку инструменты ИИ все чаще выявляют уязвимости в сети bitcoin.
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.