Blockstream tarafından yönetilen Lightning Network uygulaması Core Lightning, 26 Ağustos'ta node operatörlerine node'larını hemen çevrimdışı hale getirmeleri konusunda acil bir uyarı yayınladı. Sorun şu ki: düzeltilmiş sürüm henüz yayınlanmadı, bu nedenle operatörler isteseler bile yükseltme yapamıyorlar. Şu anki tek seçeneği, fişi çekmek.
26.04 veya daha önceki sürümü çalışan herhangi bir node etkilenir ve bu sürümler artık desteklenmeyecektir. Bakıcılar, düzeltilmiş bir sürüm için imzalı ikili dosyaların hazırlanmakta olduğunu belirtiyor, ancak belirli zafiyetler iki haftalık bir yasaklama altında kalacaktır.
Danışmanlık ne tetikledi
Açıklama, CLN geliştiricilerinin on günlük bir süre boyunca AI tarafından oluşturulan yoğun CVE raporu almasının ardından geldi. CVE'ler, veya Ortak Zafiyetler ve Maruziyetler, güvenlik araştırmacılarının yazılım hatalarını işaretlemek için kullandığı standartlaştırılmış bir yöntemdir. Özellikle insan araştırmacılar yerine AI araçları tarafından üretilen bu tür raporların yoğun bir şekilde alınması, süreç içinde gerçek ve istismar edilebilir sorunların ortaya çıkmasına neden oldu.
Takım, hemen istismar edilebilen kritik açıklar için standart uygulama olan teknik detayları yayınlamadı. İki haftalık yasaklama, saldırganların düzeltmeyi tersine mühendislik yoluyla açıklığı anlamadan önce operatörlerin düzeltme yapma zamanı sağlar.
Üçüncü taraflar zaten yanıt veriyor
Kendi sunucularında barındırma yazılımı sağlayan ve Lightning node paketlerini içeren Start9, 26 Ağustos'ta CLN paket sürümünü 26.6.6 olarak yayınladı. Güncelleme, CLN düğümlerini otomatik olarak çevrimdışı moda alarak gelen bağlantıları ve Lightning ödeme işlevlerini devre dışı bırakır.
Yaklaşım, zincir üzerindeki fonları ve kanal durumlarını korur. Lightning kanalları, çok imzalı Bitcoin işlemlerinde kilitli fonları içerir. Çevrimdışı olmak, para kaybetmek anlamına gelmez, ödeme yönlendirmek veya yönlendirme ücretleri kazanmak için geçici olarak yeteneği kaybetmek anlamına gelir.
Işığın kırılganlığı ortaya çıkıyor
Aynı gün CLN, danışmanlık bildirimi verirken, Lightning Labs tarafından geliştirilen rekabetçi Lightning uygulaması LND için ayrı bir güvenlik açıklaması ortaya çıktı. Bu hata, 0.21.0 öncesi LND sürümlerini etkiliyor.
İki ana Lightning uygulamasının aynı anda güvenlik açıkları ile karşı karşıya kalması, Lightning Network’un genel dayanıklılığını sorgulamaya başlıyor. CLN ve LND birlikte Lightning Network’un kapasitesinin büyük çoğunluğunu temsil ediyor.
Büyük ölçekli Lightning Network node’larının çevrimdışı olması, ağ boyunca mevcut ödeme rotalarını ve likiditeyi azaltacaktır. Genellikle birkaç iyi bağlantılı node üzerinden atlayarak başarıyla tamamlanan ödemeler, başarısız olabilir veya alternatif rotalar bulmak için daha yüksek ücretler gerektirebilir.

