Core Lightning закликає операторів нод вимкнути їх у зв’язку зі сповіщенням про безпеку

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Core Lightning закликав операторів повних нод вимкнути їх 26 серпня через критичну вразливість. Для CLN 26.04 та раніших версій немає виправленої версії. Попередження було опубліковане після того, як звіти про CVE, згенеровані ШІ, виявили експлуатовані недоліки. Розробники готують виправлення, але ввели двотижневий ембарго. Start9 випустив оновлення для вимкнення вхідних з’єднань. Окрема вразливість LND викликала занепокоєння щодо децентралізації нод та безпеки мережі Lightning.

Core Lightning, реалізація Lightning Network, яку підтримує Blockstream, 26 серпня випустила термінове повідомлення, в якому закликає операторів нод відключити свої ноди негайно. Проблема в тому, що виправлену версію ще не випущено, тому оператори не можуть оновитися, навіть якщо хочуть. Їхній єдиний варіант зараз — вимкнути живлення.

Будь-яка нода, що використовує CLN версії 26.04 або раніше, піддається впливу, і ці версії більше не отримуватимуть підтримки. Розробники повідомляють, що підготовлюються підписані бінарні файли для виправленої версії, але конкретні вразливості залишатимуться під двотижневим ембарго.

Що спричинило попередження

Розкриття відбулося після того, як розробники CLN отримали велику кількість CVE-звітів, згенерованих штучним інтелектом, протягом десяти днів. CVE (загальні вразливості та експозиції) — це стандартизований спосіб, за допомогою якого дослідники безпеки позначають помилки в програмному забезпеченні. Отримання великої кількості таких повідомлень, особливо тих, що були згенеровані інструментами штучного інтелекту, а не людськими дослідниками, насправді виявило реальні експлуатовані проблеми в процесі.

Реклама

Команда не опублікувала технічні деталі, що є стандартною практикою для критичних вразливостей, де можливе миттєве використання. Двотижневий період нерозголошення надає операторам час на застосування виправлення, перш ніж зловмисники зможуть зворотно спроектувати виправлення, щоб зрозуміти суть вразливості.

Треті сторони вже відповідають

Start9, яка надає програмне забезпечення для самостійного розгортання серверів, включаючи пакети нод Lightning, випустила версію 26.6.6 пакета CLN 26 серпня. Оновлення автоматично переводить ноди CLN у офлайн-режим, вимикаючи вхідні з’єднання та функціональність платежів Lightning.

Підхід зберігає кошти та стани каналів у блокчейні. Канали Lightning передбачають кошти, заблоковані у багатопідписових транзакціях bitcoin. Вихід з мережі не означає втрати грошей, а лише тимчасову втрату здатності маршрутизувати платежі або отримувати комісії за маршрутизацію.

Вразливість Lightning наявна

У той самий день, коли CLN опублікувала своє попередження, з’явилася окрема інформація про вразливість для LND — конкурентної реалізації Lightning, розробленої Lightning Labs. Ця вразливість стосується версій LND раніше ніж 0.21.0.

Одночасне розкриття безпеки обох основних реалізацій Lightning ставить під сумнів стійкість Lightning Network як цілого. CLN і LND разом становлять переважну більшість ємності Lightning Network.

Масове відключення нод Lightning Network зменшить доступні маршрути оплати та ліквідність у мережі. Платежі, які зазвичай успішно проходять через кілька добре з’єднаних нод, можуть не вдаватися або вимагати більших комісій для пошуку альтернативних шляхів.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.