Core Lightning Akui Ada Celah Keamanan, Operator Diminta Segera Upgrade
Ringkasan Pasar AI
Core Lightning mengonfirmasi beberapa kerentanan keamanan nyata dan mendesak operator node untuk menerapkan rilis keamanan yang akan datang, merekomendasikan mode "offline" sementara untuk menghentikan routing sambil tetap mempertahankan pemantauan on-chain. Peringatan tersebut meningkatkan risiko operasional bagi alur pembayaran Lightning dan dapat mengurangi likuiditas serta aktivitas routing hingga patch diterapkan. Belum ada eksploit yang diungkapkan atau dilaporkan, tetapi ketidakpastian mengenai cakupan dan tingkat keparahan dapat membebani kepercayaan terhadap infrastruktur Lightning dalam jangka pendek.
Level dampak
● Sedang
Aset terdampak
BTC/USDT+2.77%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Core Lightning mengonfirmasi adanya sejumlah celah keamanan pada implementasi Lightning Network miliknya dan meminta operator node segera memasang pembaruan keamanan begitu rilis tersedia.
Sebagai langkah sementara bagi operator yang belum bisa memperbarui, proyek ini menyarankan menjalankan node dengan opsi "offline". Mode ini memutus koneksi dengan peer serta menghentikan pembayaran masuk, keluar, dan routing, tetapi daemon tetap berjalan untuk memantau blockchain Bitcoin.
Temuan celah berasal dari proses penyaringan (triage) atas sejumlah besar laporan CVE yang dihasilkan AI. Pengembang menemukan beberapa laporan yang ternyata valid dan membutuhkan perbaikan. Tim memilih tidak mempublikasikan rincian teknis untuk saat ini, dan menekankan prioritas utama adalah memasang rilis keamanan ketika sudah tersedia. Core Lightning menegaskan "offline" hanya perlindungan sementara sampai patch siap; begitu versi perbaikan dirilis, upgrade menjadi tindakan utama.
Alasan memakai "offline", bukan mematikan node sepenuhnya, adalah agar daemon tetap mengikuti pergerakan blockchain dan bisa bereaksi jika pihak lawan melakukan force close pada channel. Jika node benar-benar berhenti, ia tidak dapat memantau rantai; ketika mitra channel memublikasikan transaksi ke Bitcoin saat node Anda mati, Anda bisa melewatkan peristiwa tersebut dan kehilangan kesempatan untuk merespons.
Setelah versi yang sudah ditambal terpasang, operator wajib menghapus opsi "offline". Jika tetap dibiarkan aktif setelah upgrade, node akan tetap terputus dan aktivitas Lightning tidak berjalan normal.
Sejauh ini, Core Lightning belum mengungkap detail teknis terkait celah yang dikonfirmasi: belum ada pengenal CVE yang dipublikasikan, tidak ada penilaian tingkat keparahan, tidak ada informasi komponen atau versi yang terdampak, dan belum ada bukti publik bahwa celah tersebut telah dieksploitasi di lapangan. Operator diminta mengikuti instruksi yang menyertai rilis keamanan mendatang untuk memastikan apakah instalasi mereka terdampak.
Core Lightning juga menekankan bahwa isu terbaru ini berbeda dari celah denial-of-service yang diungkap awal tahun ini, yang terkait kehabisan memori pada connectd (penanganan peer) dan gossipd (pemrosesan gossip jaringan). Masalah sebelumnya memungkinkan peer jarak jauh memicu penggunaan memori tanpa batas dan telah ditambal sebelum peringatan kali ini.
Kewajiban operator untuk bertindak cepat akibat pembaruan keamanan bukan hal baru dalam ekosistem perangkat lunak Bitcoin. Laporan ini menyinggung perbaikan besar baru-baru ini di Bitcoin Core, termasuk CVE202452911—bug validasi blok yang diperbaiki pada Bitcoin Core 29.0—serta insiden pada klien Lightning lain, seperti masalah kebocoran memori LND 0.16.3 pada pertengahan 2023 dan riset serangan replacement-cycling yang muncul kemudian di tahun yang sama.
Core Lightning menyebut beberapa pengajuan CVE hasil AI terbukti valid, tetapi belum mempublikasikan jalur eksploitasi, fungsi yang terdampak, maupun langkah reproduksi hingga proses perbaikan tuntas.
Langkah praktis untuk operator:
1) Pantau rilis keamanan Core Lightning dan lakukan instalasi segera setelah tersedia.
2) Jika belum bisa upgrade, restart Core Lightning dengan opsi "offline" untuk menghentikan koneksi dan routing pembayaran, sambil tetap menjaga pemantauan blockchain.
3) Hindari mematikan daemon sepenuhnya kecuali memahami risiko melewatkan transaksi force close pada channel.
4) Setelah pembaruan diterapkan, hapus "offline" sebelum restart agar node dapat tersambung kembali dan melanjutkan pembayaran serta routing normal.
Berdasarkan pengungkapan Core Lightning hingga kini, belum ada laporan kerugian atau serangan yang berhasil terkait isu terbaru tersebut. Operator diminta memperlakukan imbauan ini sebagai mendesak: ikuti panduan upgrade saat patch dirilis dan gunakan "offline" hanya sebagai mitigasi sementara.