Core Lightning, реалізація Lightning Network, яку підтримує Blockstream, 26 серпня випустила термінове повідомлення, в якому закликає операторів нод відключити свої ноди негайно. Проблема в тому, що виправлену версію ще не випущено, тому оператори не можуть оновитися, навіть якщо хочуть. Їхній єдиний варіант зараз — вимкнути живлення.
Будь-яка нода, що використовує CLN версії 26.04 або раніше, піддається впливу, і ці версії більше не отримуватимуть підтримки. Розробники повідомляють, що підготовлюються підписані бінарні файли для виправленої версії, але конкретні вразливості залишатимуться під двотижневим ембарго.
Що спричинило попередження
Розкриття відбулося після того, як розробники CLN отримали велику кількість CVE-звітів, згенерованих штучним інтелектом, протягом десяти днів. CVE (загальні вразливості та експозиції) — це стандартизований спосіб, за допомогою якого дослідники безпеки позначають помилки в програмному забезпеченні. Отримання великої кількості таких повідомлень, особливо тих, що були згенеровані інструментами штучного інтелекту, а не людськими дослідниками, насправді виявило реальні експлуатовані проблеми в процесі.
Команда не опублікувала технічні деталі, що є стандартною практикою для критичних вразливостей, де можливе миттєве використання. Двотижневий період нерозголошення надає операторам час на застосування виправлення, перш ніж зловмисники зможуть зворотно спроектувати виправлення, щоб зрозуміти суть вразливості.
Треті сторони вже відповідають
Start9, яка надає програмне забезпечення для самостійного розгортання серверів, включаючи пакети нод Lightning, випустила версію 26.6.6 пакета CLN 26 серпня. Оновлення автоматично переводить ноди CLN у офлайн-режим, вимикаючи вхідні з’єднання та функціональність платежів Lightning.
Підхід зберігає кошти та стани каналів у блокчейні. Канали Lightning передбачають кошти, заблоковані у багатопідписових транзакціях bitcoin. Вихід з мережі не означає втрати грошей, а лише тимчасову втрату здатності маршрутизувати платежі або отримувати комісії за маршрутизацію.
Вразливість Lightning наявна
У той самий день, коли CLN опублікувала своє попередження, з’явилася окрема інформація про вразливість для LND — конкурентної реалізації Lightning, розробленої Lightning Labs. Ця вразливість стосується версій LND раніше ніж 0.21.0.
Одночасне розкриття безпеки обох основних реалізацій Lightning ставить під сумнів стійкість Lightning Network як цілого. CLN і LND разом становлять переважну більшість ємності Lightning Network.
Масове відключення нод Lightning Network зменшить доступні маршрути оплати та ліквідність у мережі. Платежі, які зазвичай успішно проходять через кілька добре з’єднаних нод, можуть не вдаватися або вимагати більших комісій для пошуку альтернативних шляхів.

