Core Lightning potwierdziło wiele luk w zabezpieczeniach swojego oprogramowania Bitcoin Lightning Network i wezwało operatorów węzłów do zainstalowania nadchodzącej aktualizacji zabezpieczeń lub tymczasowego uruchomienia swoich węzłów w trybie offline.
Podsumowanie
- Core Lightning potwierdziło kilka luk po przejrzeniu dużej liczby raportów CVE wygenerowanych przez AI.
- Operatorzy węzłów zostali wezwani do zainstalowania aktualizacji zabezpieczeń, z trybem offline jako tymczasową opcją dla oczekujących na aktualizację.
- Uruchomienie węzła offline zatrzymuje płatności Lightning i routing, pozwalając demonowi na dalsze monitorowanie blockchaina Bitcoin.
- Core Lightning nie ujawniło dotkliwości luk, identyfikatorów CVE ani żadnych dowodów wykorzystania lub związanych z tym strat.
Core Lightning poinformowało w czwartek, że jego programiści przeglądali dużą liczbę raportów Common Vulnerabilities and Exposures wygenerowanych przez AI i potwierdzili, że kilka zgłoszeń zidentyfikowało realne problemy wymagające poprawek.
Projekt zalecił operatorom aktualizację jako główne zalecenie. Operatorzy, którzy nie zainstalowali wersji zabezpieczającej, mogą uruchomić Core Lightning ponownie z opcją –offline, która zapobiega łączeniu się węzła z rówieśnikami i zatrzymuje płatności wchodzące, wychodzące lub przechodzące przez niego.
Core Lightning początkowo opisało ustawienie offline jako środek ochronny podczas przygotowywania poprawek, ale później wyjaśniło, że operatorzy powinni priorytetowo traktować aktualizację, gdy tylko oprogramowanie z poprawkami będzie dostępne.
Szczegóły techniczne nowo potwierdzonych luk nie zostały ujawnione publicznie. Core Lightning nie ujawniło ich dotkliwości, nie przypisało publicznych identyfikatorów CVE ani nie zgłosiło dowodów, że atakujący wykorzystali te luki.
Węzły Core Lightning mogą pozostać aktywne bez routowania płatności
Użycie ustawienia –offline pozwala demonowi Core Lightning pozostać aktywnym, jednocześnie odłączając węzeł od sieci Lightning.
W tej konfiguracji węzeł nie akceptuje przychodzących połączeń od rówieśników ani nie próbuje ponownie połączyć się z istniejącymi rówieśnikami. Płatności nie mogą zatem przechodzić przez dotknięty węzeł, podczas gdy operator czeka na instalację aktualizacji zabezpieczeń.
Core Lightning powiedziało, że operatorzy nie powinni po prostu zatrzymać oprogramowania, ponieważ aktywny demon może nadal śledzić blockchain Bitcoin i reagować, jeśli inna strona wymusi zamknięcie kanału Lightning.
Całkowicie zatrzymany węzeł nie może wykonywać tego samego monitorowania, gdy pozostaje offline. Kontrahenci kanałów mogą publikować transakcje na Bitcoinie, gdy kanały są zamykane, co czyni ciągłe monitorowanie blockchaina częścią normalnych operacji węzła Lightning.
Po zainstalowaniu wersji z poprawkami, Core Lightning powiedziało, że operatorzy powinni usunąć opcję –offline przed normalnym ponownym uruchomieniem. Pozostawienie tego ustawienia włączonego po aktualizacji utrzymałoby węzeł odłączony od rówieśników i uniemożliwiłoby mu wysyłanie, odbieranie lub routowanie płatności Lightning.
Zalecenie dotyczy, podczas gdy programiści zajmują się lukami znalezionymi podczas przeglądu zgłoszeń bezpieczeństwa wygenerowanych przez AI. Core Lightning nie opisało publicznie, które komponenty są dotknięte ani jakie warunki byłyby potrzebne do wykorzystania potwierdzonych luk.
Projekt nie ujawnił również, czy wszystkie obsługiwane wersje oprogramowania są dotknięte, pozostawiając operatorów zależnych od instrukcji aktualizacji dołączonych do wydania zabezpieczeń.
Nowe luki w Core Lightning po wcześniejszych poprawkach DoS
Nowo potwierdzone problemy są oddzielne od luk typu denial-of-service ujawnionych wcześniej w tym roku, które mogły zdalnie zawiesić węzły Core Lightning.
Dwie powiązane luki dotyczyły wyczerpania pamięci w oddzielnych demonach Core Lightning. Jedna dotyczyła connectd, komponentu obsługującego połączenia z rówieśnikami, a druga dotyczyła gossipd, który przetwarza informacje o sieci używane przez węzły Lightning.
W przypadku connectd zdalny rówieśnik mógł wywołać nieograniczone użycie pamięci i ostatecznie spowodować awarię z powodu braku pamięci. Problem został naprawiony przed najnowszym ostrzeżeniem o lukach.
Inna luka pozwalała zdalnemu rówieśnikowi zalać gossipd komunikatami o aktualizacji kanałów, powodując, że wewnętrzna mapa używana dla nieznanych identyfikatorów krótkich kanałów nadal zużywała pamięć, aż maszyna stała się nieodpowiadająca lub uległa awarii.
Oba problemy opierały się na wyczerpaniu zasobów, a Core Lightning nie powiedział, czy nowo potwierdzone luki obejmują podobne komponenty lub metody ataku.
Poprawki bezpieczeństwa wymagające od operatorów węzłów zainstalowania zaktualizowanego oprogramowania pojawiły się również w tym roku w innych miejscach infrastruktury Bitcoina. W maju crypto.news wcześniej poinformował, że Bitcoin Core ujawnił błąd, który mógł pozwolić górnikom na zdalne zawieszanie podatnych na ataki węzłów.
Oznaczony jako CVE-2024-52911, problem dotyczył wydań Bitcoin Core po wersji 0.14.0 i przed wersją 29.0. Deweloperzy naprawili go już w Bitcoin Core 29.0, wydanym w kwietniu 2025 r., przed publicznym ujawnieniem luki w maju 2026 r.
Błąd dotyczył interpretera skryptów Bitcoin Core podczas walidacji bloku. Specjalnie skonstruowany nieprawidłowy blok mógł spowodować, że węzeł uzyskał dostęp do danych po zwolnieniu odpowiedniej pamięci, potencjalnie powodując awarię oprogramowania. Bitcoin Core stwierdził, że zdalne wykonanie kodu było możliwe, ale mało prawdopodobne ze względu na ograniczenia dotyczące danych bloku.
Projekty oprogramowania Bitcoin nadal łatają ryzyka związane z węzłami
Osobna wada prywatności Bitcoin Core została rozwiązana w czerwcu poprzez wersję release candidate 31.1rc1, wraz ze zmianami obejmującymi walidację blockchaina, portfele, sieć i bezpieczeństwo MuSig2.
Problem prywatności dotyczył PrivateBroadcast, funkcji zaprojektowanej w celu zmniejszenia ilości informacji ujawnianych podczas pierwszego przesyłania transakcji. Deweloperzy wydali poprawkę przed następną stabilną wersją Bitcoin Core i poprosili użytkowników o przetestowanie wersji release candidate przed wdrożeniem produkcyjnym.
Implementacje Lightning również wcześniej borykały się z problemami specyficznymi dla oprogramowania. W czerwcu 2023 r. operatorzy implementacji LND firmy Lightning Labs zostali ostrzeżeni przed aktualizacją do wersji 0.16.3 z powodu wycieku pamięci.
Problem powodował, że użycie pamięci przez oprogramowanie rosło z czasem i mogło ostatecznie doprowadzić do awarii węzła. Operatorom, którzy już zainstalowali LND 0.16.3, zalecono wówczas powrót do wersji 0.16.2, podczas gdy deweloperzy zajmowali się problemem.
Kolejny problem bezpieczeństwa Lightning pojawił się później w 2023 r., kiedy deweloper Antoine Riard opisał ataki typu replacement cycling, które mogły być użyte przeciwko kanałom płatniczym Lightning. Riard następnie wycofał się z rozwoju Lightning Network po argumentowaniu, że problem wymaga zmian wykraczających poza krótkoterminowe środki łagodzące.
Riard powiedział wówczas, że w ciągu ostatnich 10 miesięcy nie zaobserwowano ani nie zgłoszono żadnych ataków typu replacement cycling w środowisku naturalnym, podczas gdy istniał test funkcjonalny do ćwiczenia dotkniętego kanału Lightning przeciwko mempoolowi Bitcoin Core.
Luka polegała na zastąpieniu niepotwierdzonej transakcji w określonych warunkach, potencjalnie zakłócając sekwencję transakcji używaną do ochrony środków w kanałach Lightning. Riard powiedział, że istniejące środki łagodzące mogą utrudnić ataki, ale nie uważał ich za trwałe rozwiązanie.
Core Lightning wstrzymał szczegóły najnowszych wad
W przypadku obecnych luk w Core Lightning operatorzy otrzymali instrukcje ochronne przed technicznym ujawnieniem podstawowych błędów.
Projekt poinformował, że kilka zgłoszeń CVE wygenerowanych przez AI było ważnych, ale nie opublikował dotkniętych funkcji, ścieżek ataku ani warunków potrzebnych do odtworzenia problemów.
Nie zgłoszono żadnych strat ani udanych ataków związanych z nowo potwierdzonymi wadami na podstawie dotychczasowego ujawnienia Core Lightning.
Operatorom, którzy jeszcze nie zaktualizowali, zalecono zamiast tego użycie –offline przy jednoczesnym utrzymaniu działania demona, co pozwala oprogramowaniu na dalsze śledzenie Bitcoina dla transakcji związanych z kanałami bez uczestniczenia w płatnościach Lightning.
Po zainstalowaniu aktualizacji zabezpieczeń Core Lightning poinformował, że operatorzy korzystający z tymczasowej konfiguracji muszą usunąć –offline, aby ponownie połączyć swoje węzły z rówieśnikami i wznowić normalną działalność płatniczą i routingową.





