Core Lightning demande aux opérateurs de nœuds de mettre à niveau après la confirmation de failles de sécurité

BTC
security vulnerabilityRéseau LightningCore Lightningopérateurs de nœudsmode hors lignemise à niveauCVE
il y a 1 heureSource: crypto.news
Core Lightning demande aux opérateurs de nœuds de mettre à niveau après la confirmation de failles de sécurité

Core Lightning a confirmé plusieurs vulnérabilités de sécurité dans son logiciel Lightning Network de Bitcoin et a exhorté les opérateurs de nœuds à installer une prochaine mise à jour de sécurité ou à exécuter temporairement leurs nœuds hors ligne.

Résumé

  • Core Lightning a confirmé plusieurs vulnérabilités après avoir examiné un grand nombre de rapports CVE générés par IA.
  • Les opérateurs de nœuds ont été exhortés à installer la mise à jour de sécurité, avec le mode hors ligne offert comme option temporaire pour ceux qui attendent une mise à niveau.
  • Exécuter un nœud hors ligne arrête les paiements Lightning et le routage tout en permettant au démon de continuer à surveiller la blockchain Bitcoin.
  • Core Lightning n'a pas divulgué la gravité des failles, les identifiants CVE ou toute preuve d'exploitation ou de pertes associées.

Core Lightning a déclaré jeudi que ses développeurs avaient examiné un grand nombre de rapports de vulnérabilités et d'expositions courantes générés par IA et ont confirmé que plusieurs soumissions identifiaient de vrais problèmes nécessitant des correctifs.

Le projet a conseillé aux opérateurs de mettre à niveau comme recommandation principale. Les opérateurs qui n'ont pas installé la version de sécurité peuvent redémarrer Core Lightning avec l'option –offline, ce qui empêche le nœud de se connecter à des pairs et arrête les paiements entrants, sortants ou transitant par lui.

Core Lightning a initialement décrit le paramètre hors ligne comme une mesure de protection pendant que les correctifs étaient préparés, mais a ensuite précisé que les opérateurs devraient prioriser la mise à niveau une fois que le logiciel corrigé sera disponible.

Les détails techniques sur les vulnérabilités nouvellement confirmées n'ont pas été rendus publics. Core Lightning n'a pas divulgué leur gravité, attribué des identifiants CVE publics ou signalé des preuves que des attaquants ont exploité les failles.

Les nœuds Core Lightning peuvent rester actifs sans router les paiements

L'utilisation du paramètre –offline permet au démon Core Lightning de rester actif tout en déconnectant le nœud du réseau Lightning.

Sous cette configuration, un nœud n'accepte pas les connexions entrantes de pairs ou ne tente pas de se reconnecter avec des pairs existants. Les paiements ne peuvent donc pas transiter par le nœud affecté pendant que l'opérateur attend d'installer la mise à jour de sécurité.

Core Lightning a déclaré que les opérateurs ne devraient pas simplement arrêter le logiciel car un démon actif peut continuer à suivre la blockchain Bitcoin et répondre si une autre partie ferme de force un canal Lightning.

Un nœud complètement arrêté ne peut pas effectuer la même surveillance pendant qu'il reste hors ligne. Les contreparties de canal peuvent publier des transactions sur Bitcoin lorsque les canaux sont fermés, ce qui fait de la surveillance continue de la blockchain une partie des opérations normales des nœuds Lightning.

Une fois que les opérateurs ont installé la version corrigée, Core Lightning a déclaré qu'ils devraient retirer l'option –offline avant de redémarrer normalement. Laisser le paramètre activé après la mise à niveau maintiendrait le nœud déconnecté de ses pairs et l'empêcherait d'envoyer, de recevoir ou de router les paiements Lightning.

La recommandation s'applique pendant que les développeurs traitent les vulnérabilités trouvées lors de leur examen des soumissions de sécurité générées par IA. Core Lightning n'a pas décrit publiquement quels composants sont affectés ou quelles conditions seraient nécessaires pour exploiter les failles confirmées.

Le projet n'a pas non plus divulgué si toutes les versions logicielles prises en charge sont affectées, laissant les opérateurs dépendre des instructions de mise à niveau accompagnant la version de sécurité.

Les nouvelles vulnérabilités de Core Lightning suivent les correctifs DoS antérieurs

Les problèmes nouvellement confirmés sont distincts des vulnérabilités de déni de service divulguées plus tôt cette année qui pouvaient faire planter à distance les nœuds Core Lightning.

Deux failles liées impliquaient l'épuisement de la mémoire dans des démons Core Lightning séparés. L'une affectait connectd, le composant gérant les connexions de pairs, tandis qu'une autre affectait gossipd, qui traite les informations réseau utilisées par les nœuds Lightning.

Dans le cas de connectd, un pair distant pouvait déclencher une utilisation illimitée de la mémoire et éventuellement provoquer un crash par manque de mémoire. Le problème a été corrigé avant le dernier avertissement de vulnérabilité.

Une autre faille permettait à un pair distant d'inonder gossipd de messages de mise à jour de canal, provoquant une carte interne utilisée pour les identifiants de canal courts inconnus à continuer de consommer de la mémoire jusqu'à ce que la machine devienne non réactive ou plante.

Les deux problèmes reposaient sur l'épuisement des ressources, tandis que Core Lightning n'a pas dit si les vulnérabilités nouvellement confirmées impliquent des composants ou des méthodes d'attaque similaires.

Des correctifs de sécurité obligeant les opérateurs de nœuds à installer un logiciel mis à jour sont également apparus ailleurs dans l'infrastructure Bitcoin cette année. En mai, crypto.news avait précédemment rapporté que Bitcoin Core a divulgué un bug qui pourrait permettre aux mineurs de faire planter à distance des nœuds vulnérables.

Suivi sous le nom CVE-2024-52911, le problème affectait les versions de Bitcoin Core après la version 0.14.0 et avant la version 29.0. Les développeurs l'avaient déjà corrigé dans Bitcoin Core 29.0, publié en avril 2025, avant de divulguer publiquement la vulnérabilité en mai 2026.

Le bug impliquait l'interpréteur de script de Bitcoin Core lors de la validation des blocs. Un bloc invalide spécialement conçu pouvait amener un nœud à accéder à des données après que la mémoire concernée avait été libérée, ce qui pouvait faire planter le logiciel. Bitcoin Core a déclaré que l'exécution de code à distance était possible mais peu probable en raison des restrictions sur les données de bloc.

Les projets logiciels Bitcoin ont continué à corriger les risques liés aux nœuds

Une faille de confidentialité de Bitcoin Core distincte a été corrigée en juin via le candidat à la version 31.1rc1, ainsi que des modifications couvrant la validation de la blockchain, les portefeuilles, le réseau et la sécurité MuSig2.

Le problème de confidentialité affectait PrivateBroadcast, une fonctionnalité conçue pour réduire les informations exposées lors de la première transmission des transactions. Les développeurs ont publié le correctif avant la prochaine version stable de Bitcoin Core et ont demandé aux utilisateurs de tester le candidat à la version avant le déploiement en production.

Les implémentations Lightning ont également déjà été confrontées à des problèmes spécifiques au logiciel. En juin 2023, les opérateurs de l'implémentation LND de Lightning Labs ont été avertis de ne pas mettre à niveau vers la version 0.16.3 en raison d'une fuite de mémoire.

Le problème entraînait une augmentation de l'utilisation de la mémoire du logiciel au fil du temps et pouvait éventuellement faire planter un nœud. Les opérateurs qui avaient déjà installé LND 0.16.3 ont été conseillés à l'époque de revenir à la version 0.16.2 pendant que les développeurs traitaient le problème.

Un autre problème de sécurité Lightning est apparu plus tard en 2023 lorsque le développeur Antoine Riard a décrit des attaques de remplacement cyclique qui pouvaient être utilisées contre les canaux de paiement Lightning. Riard s'est ensuite retiré du développement du réseau Lightning après avoir soutenu que le problème nécessitait des changements au-delà des atténuations à court terme.

Riard a déclaré à l'époque qu'aucune attaque de remplacement cyclique n'avait été observée ou signalée dans la nature au cours des 10 mois précédents, tandis qu'un test fonctionnel existait pour exercer un canal Lightning affecté contre le mempool de Bitcoin Core.

La vulnérabilité impliquait le remplacement d'une transaction non confirmée dans des conditions spécifiques, ce qui pouvait interférer avec la séquence de transactions utilisée pour protéger les fonds dans les canaux Lightning. Riard a déclaré que les atténuations existantes pouvaient rendre les attaques plus difficiles mais ne les considérait pas comme une solution permanente.

Core Lightning a retenu les détails des dernières failles

Pour les vulnérabilités actuelles de Core Lightning, les opérateurs ont reçu des instructions de protection avant la divulgation technique des bugs sous-jacents.

Le projet a déclaré que plusieurs soumissions CVE générées par IA étaient valides, mais il n'a pas publié les fonctions affectées, les chemins d'attaque ou les conditions nécessaires pour reproduire les problèmes.

Aucune perte ni attaque réussie n'a été signalée en lien avec les failles nouvellement confirmées selon la divulgation de Core Lightning jusqu'à présent.

Les opérateurs qui n'ont pas encore mis à niveau ont plutôt été invités à utiliser –offline tout en gardant le démon en cours d'exécution, permettant au logiciel de continuer à suivre Bitcoin pour les transactions liées aux canaux sans participer aux paiements Lightning.

Après l'installation de la mise à jour de sécurité, Core Lightning a déclaré que les opérateurs utilisant la configuration temporaire doivent supprimer –offline pour reconnecter leurs nœuds aux pairs et reprendre l'activité normale de paiement et de routage.