Alerte urgente pour les utilisateurs de Bitcoin Lightning : une faille critique dans Core Lightning

BTC
security vulnerabilityRéseau LightningCore Lightningopérateurs de nœudsmise à niveau
il y a 1 heureSource: u.today
Alerte urgente pour les utilisateurs de Bitcoin Lightning : une faille critique dans Core Lightning

Les développeurs derrière Core Lightning (CLN) ont conseillé aux utilisateurs de passer à une prochaine version ou de mettre leurs nœuds hors ligne.

Core Lightning, une implémentation du réseau Lightning développée et maintenue par Blockstream, a déclaré avoir reçu plusieurs rapports de vulnérabilités générés par IA de plusieurs sources sur une période de 10 jours. 

Les développeurs et les contributeurs open-source ont travaillé à valider les rapports. 

Le projet prévoyait initialement de publier une version corrective contenant des correctifs dans les jours suivants. Cependant, sa stratégie de remédiation a ensuite changé. L'équipe a déclaré qu'elle mettrait à disposition des binaires signés contenant les correctifs tout en gardant les informations sur les vulnérabilités sous embargo pendant deux semaines.

"Pendant la période d'embargo, nous encourageons fortement tout le monde à mettre à jour", a déclaré un mainteneur de Core Lightning dans un message. 

Les opérateurs qui ne mettent pas à jour ont été invités à redémarrer leurs nœuds. Les versions précédentes, y compris la version 26.04, ne seront pas prises en charge pendant la réponse de sécurité.

Une "vulnérabilité critique" 

Calle, un développeur associé à l'écosystème Cashu, a décrit la situation comme une "vulnérabilité critique". Il a exhorté les opérateurs à arrêter leurs nœuds Core Lightning. C

Christian Decker, un développeur éminent de Core Lightning, a déclaré que l'équipe prévoyait de publier des binaires tout en retenant les correctifs source pendant 14 jours pour rendre plus difficile aux attaquants de rétro-ingénierie des correctifs et de développer des exploits.

Calle a demandé pourquoi les utilisateurs devaient apprendre l'urgence par une capture d'écran d'un message Discord au lieu d'une annonce du compte officiel de Core Lightning. Le projet a ensuite publié un avertissement officiel pour les opérateurs. 

La nature précise et la gravité des vulnérabilités restent non divulguées. 

La dernière version stable publiquement listée du projet est Core Lightning v26.06.6, publiée en juillet. Sa prochaine version majeure, v26.09, est prévue pour septembre.