Core Lightning подтвердил уязвимости и призвал срочно обновиться

Сводка рынка от ИИ
Core Lightning подтвердил наличие нескольких реальных уязвимостей безопасности и призвал операторов узлов установить предстоящий релиз безопасности, рекомендуя временный режим "offline", чтобы остановить маршрутизацию при сохранении мониторинга ончейн. Предупреждение повышает операционный риск для платежных потоков Lightning и может снизить маршрутизационную ликвидность и активность до момента развертывания патчей. Эксплойты пока не раскрыты и не сообщаются, однако неопределенность относительно масштаба и серьезности может давить на краткосрочную уверенность в инфраструктуре Lightning.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+2.77%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Команда Core Lightning подтвердила наличие нескольких уязвимостей в своей реализации Lightning Network и рекомендовала операторам узлов установить готовящееся обновление безопасности сразу после его публикации. На период до выхода патча проект предлагает временную меру: тем, кто не может обновиться мгновенно, запускать узел с опцией offline. В этом режиме узел прекращает подключения и маршрутизацию платежей, но демон продолжает отслеживать блокчейн Bitcoin. Что произошло Разработчики Core Lightning разбирали крупный массив AI-сгенерированных отчетов по CVE и обнаружили среди них несколько сообщений о реальных проблемах, требующих исправлений. Технические детали команда раскрывать не стала и попросила операторов сосредоточиться на установке security-релиза, как только он будет доступен. До этого момента узел можно запускать с offline, чтобы отключиться от пиров и заблокировать входящие, исходящие и транзитные Lightning-платежи. Позже в Core Lightning уточнили: offline — это временная защитная настройка на время подготовки исправлений. Основным действием после релиза остается обновление до версии с патчами. Почему offline (и почему не просто остановить узел) Режим offline позволяет оставить демон Core Lightning запущенным, чтобы он продолжал следить за блокчейном Bitcoin и мог отреагировать, если контрагент выполнит форс-закрытие канала. При полностью остановленном узле мониторинг цепочки не ведется; если партнер по каналу опубликует транзакции в Bitcoin, пока ваш узел не работает, событие можно пропустить и лишиться возможности своевременно ответить. Именно поэтому Core Lightning рекомендует не выключать демон полностью, а использовать offline. После установки исправленной версии опцию offline необходимо убрать: если оставить ее после обновления, узел останется отключенным и нормальная работа Lightning (платежи и маршрутизация) не возобновится. Что пока неизвестно Core Lightning не раскрыл технические подробности подтвержденных уязвимостей: нет публичных CVE-идентификаторов, не опубликованы оценки критичности, не названы затронутые компоненты и версии, нет публичных данных о реальной эксплуатации. Операторам остается ориентироваться на инструкции, которые будут сопровождать предстоящее обновление безопасности, чтобы понять, затрагивает ли оно их установки. Контекст Новые подтвержденные проблемы не связаны с ранее раскрытыми в этом году уязвимостями типа denial-of-service, где речь шла об исчерпании памяти в connectd (обработка пиров) и gossipd (обработка сетевого gossip). Те дефекты позволяли удаленным пирам провоцировать неограниченный рост потребления памяти и были исправлены до текущего предупреждения. Срочные security-обновления, требующие действий операторов, для экосистемы Bitcoin не редкость. В материале упоминаются недавние заметные исправления в Bitcoin Core, включая CVE202452911 — ошибку в валидации блоков, устраненную в Bitcoin Core 29.0, а также инциденты у других Lightning-клиентов: утечка памяти в LND 0.16.3 в середине 2023 года и исследования атаки replacement-cycling, появившиеся позже в том же году. Core Lightning подтвердил, что часть AI-сгенерированных CVE-заявок оказалась обоснованной, но не стал публиковать пути эксплуатации, затронутые функции или шаги воспроизведения до завершения работ над исправлениями. Практические шаги для операторов 1) Следить за выходом security-релиза Core Lightning и установить его сразу после публикации. 2) Если обновление невозможно выполнить немедленно, перезапустить Core Lightning с опцией offline, чтобы отключить подключения к пирам и маршрутизацию платежей, сохранив мониторинг блокчейна. 3) Не останавливать демон полностью, если вы не понимаете риск пропустить транзакции форс-закрытия каналов. 4) После установки обновления убрать offline перед перезапуском, чтобы узел смог подключиться к сети и возобновить обычные платежи и маршрутизацию. На данный момент Core Lightning не сообщал о потерях средств или успешных атаках, связанных с вновь подтвержденными проблемами. Проект рекомендует воспринимать предупреждение как срочное: обновиться сразу после выхода патча, а offline использовать только как временную меру.