Core Lightning попереджає про реальні недоліки, виявлені в звітах, згенерованих ШІ

iconChainGPT
Поділитися
AI summary iconКороткий зміст
Core Lightning випустила попередження про безпеку після того, як звіти, згенеровані ШІ, виявили реальні недоліки в її коді. Команда рекомендує операторам нод оновити ПЗ або використовувати прапорець --offline для моніторингу даних ланцюга. Проблеми були виявлені ChainGPT, що спонукало до 10-дневного огляду. Будуть випущені підписані бінарні файли, деталі яких зберігатимуться протягом двох тижнів. Старі версії, включаючи 26.04, більше не підтримуються. Цей інцидент посилює зростаючий інтерес до альткоїнів, за якими слідкувати, оскільки інструменти ШІ все частіше виявляють вразливості в мережі bitcoin.

Core Lightning, команда, що стоїть за однією з найбільш використовуваних реалізацій ноди Bitcoin Lightning, випустила термінове попередження про безпеку після того, як хвиля звітів про вразливості, згенерованих ШІ, виявила реальні проблеми. У пості на X (Twitter) у середу Core Lightning повідомила операторів нод, що кілька питань, виявлених автоматизованими звітами CVE, є справжніми, і розробники координують виправлення. Операторам було закликано встановити та перевірити наближене оновлення як тільки воно буде випущено — а якщо вони не можуть зробити це одразу, перезавантажити свої ноди з прапорцем --offline, а не повністю вимикати їх. Чому не просто вимкнути ноду? Core Lightning пояснює, що запропонований прапорець вимикає підключення до пірів і припиняє маршрутизацію платежів на вхід та вихід, але тримає демон ноди запущеним у фоновому режимі, щоб він міг продовжувати спостерігати за ланцюжком Bitcoin. Це фонове спостереження є критичним: канали Lightning Network розраховуються на ланцюжку при їхньому закритті, і живий вузол може відреагувати, якщо контрагент примусово закриє канал. Вимкнена нода не може цього зробити, тому вимикання нод — найгірший варіант за думкою команди. Проект повідомляє, що його невелика ядерна команда разом із зовнішніми учасниками провела приблизно 10 днів, перевіряючи велику партію звітів про вразливості, згенерованих ШІ з кількох джерел. Спочатку Core Lightning очікувала випустити швидке точкове оновлення, але замість цього розподілить підписані, відтворювані бінарні файли та зберігатиме технічні деталі під ембарго щонайменше два тижні, поки виправлення не будуть завершені, а оператори не оновлять свої ноди. Команда не розкрила, скільки вразливостей вони підтвердили, чого може досягти нападник чи чи будь-які експлуатації вже спостерігалися. Практичні рекомендації від проекту: - Перевірте підписи на майбутньому релізі та встановлюйте його якомога швидше. - Якщо ви не можете одразу оновитися, перезавантажте свою ноду з --offline, щоб заблокувати платежі та підключення до пірів, зберігаючи при цьому моніторинг на ланцюжку. - Старші версії (включаючи 26.04) більше не підтримуватимуться; версія 26.09 залишається запланованою на кінець вересня. Це попередження надходить на тлі загальної тенденції до виявлення вразливостей у екосистемі Bitcoin за допомогою ШІ. У липні виробник апаратних гаманців Coinkite повідомив, що нападники використали ШІ для знаходження слабкості у генерації seed у Coldcard, що було пов’язано з мільйонами доларів украстього bitcoin. На початку цього місяця Boltz тимчасово призупинив послуги після того, як нападники, схоже, швидше знайшли слабкості, ніж команда мала час їх виправити. Добровольчий Bitcoin Red Team документував масштаб цього явища: їхнє дослідження з участь ШІ дало 4 962 можливих знаходження по 390 проектам Bitcoin, з яких 85 спочатку були оцінені як критичні, а 635 — дуже серйозні (деякі можуть бути хибними позитивами). Псевдонімний розробник і член Red Team Calle сказав Decrypt, що мета — знаходити вразливості до того, як це зроблять нападники: «На даний момент це питання часу», — додав він, стверджуючи, що ШІ знизив бар’єр для створення енд-ту-енд експлуатацій людьми без традиційної підготовки в галузі безпеки. Повідомлення Core Lightning є чітким: сприймайте це як активну подію безпеки. Встановлюйте та перевіряйте майбутнє виправлене бинарне програмне забезпечення як тільки воно буде випущено, або використовуйте --offline, щоб залишити вашу ноду безпечною і здатною захищати кошти на ланцюжку — і уникайте просто вимикання нод і залишення каналів без нагляду. Сполучення та інші команди уважно стежитимуть за тим, як деталі та виправлення будуть розгортатися під двотижневим ембарго.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.