Core Lightning призывает операторов узлов обновиться после подтверждения уязвимостей

BTC
уязвимость безопасностиLightning NetworkCore Lightningоператоры узловавтономный режимОбновлениеCVE
1 час назадИсточник: crypto.news
Core Lightning призывает операторов узлов обновиться после подтверждения уязвимостей

Core Lightning подтвердил наличие множественных уязвимостей безопасности в своем программном обеспечении для сети Bitcoin Lightning и призвал операторов узлов установить предстоящее обновление безопасности или временно запускать свои узлы в автономном режиме.

Резюме

  • Core Lightning подтвердил несколько уязвимостей после проверки большого количества отчетов CVE, сгенерированных ИИ.
  • Операторам узлов было настоятельно рекомендовано установить обновление безопасности, при этом автономный режим предлагался в качестве временного варианта для ожидающих обновления.
  • Запуск узла в автономном режиме останавливает платежи Lightning и маршрутизацию, позволяя демону продолжать отслеживать блокчейн Bitcoin.
  • Core Lightning не раскрыл серьезность уязвимостей, идентификаторы CVE или какие-либо доказательства эксплуатации или связанных потерь.

Core Lightning сообщил в четверг, что его разработчики проверяли большое количество отчетов об общих уязвимостях и экспозициях, сгенерированных ИИ, и подтвердили, что несколько представленных отчетов выявили реальные проблемы, требующие исправлений.

Проект рекомендовал операторам обновиться в качестве основной рекомендации. Операторы, которые не установили выпуск безопасности, могут перезапустить Core Lightning с опцией –offline, которая предотвращает подключение узла к пирам и останавливает входящие, исходящие и транзитные платежи.

Core Lightning первоначально описал автономный режим как защитную меру, пока готовились исправления, но позже уточнил, что операторы должны уделять первоочередное внимание обновлению, как только будет доступно исправленное программное обеспечение.

Технические детали о недавно подтвержденных уязвимостях не были обнародованы. Core Lightning не раскрыл их серьезность, не присвоил публичные идентификаторы CVE и не сообщил о доказательствах того, что злоумышленники использовали эти уязвимости.

Узлы Core Lightning могут оставаться активными без маршрутизации платежей

Использование настройки –offline позволяет демону Core Lightning оставаться активным, отключая узел от сети Lightning.

При такой конфигурации узел не принимает входящие подключения от пиров и не пытается повторно подключиться к существующим пирам. Таким образом, платежи не могут проходить через затронутый узел, пока оператор ожидает установки обновления безопасности.

Core Lightning заявил, что операторы не должны просто останавливать программное обеспечение, потому что активный демон может продолжать следить за блокчейном Bitcoin и реагировать, если другая сторона принудительно закроет канал Lightning.

Полностью остановленный узел не может выполнять тот же мониторинг, пока он остается в автономном режиме. Контрагенты по каналу могут публиковать транзакции в Bitcoin при закрытии каналов, что делает постоянный мониторинг блокчейна частью нормальной работы узла Lightning.

После установки исправленной версии Core Lightning заявил, что операторы должны удалить опцию –offline перед обычным перезапуском. Если оставить эту настройку включенной после обновления, узел останется отключенным от своих пиров и не сможет отправлять, получать или маршрутизировать платежи Lightning.

Рекомендация применяется, пока разработчики устраняют уязвимости, обнаруженные в ходе проверки представленных ИИ отчетов по безопасности. Core Lightning не сообщил публично, какие компоненты затронуты или какие условия необходимы для эксплуатации подтвержденных уязвимостей.

Проект также не раскрыл, затронуты ли все поддерживаемые версии программного обеспечения, оставляя операторов зависимыми от инструкций по обновлению, сопровождающих выпуск безопасности.

Новые уязвимости Core Lightning после предыдущих исправлений DoS

Недавно подтвержденные проблемы отделены от уязвимостей типа «отказ в обслуживании», раскрытых ранее в этом году, которые могли удаленно вызвать сбой узлов Core Lightning.

Две связанные уязвимости включали исчерпание памяти в отдельных демонах Core Lightning. Одна затрагивала connectd, компонент, обрабатывающий подключения к пирам, а другая затрагивала gossipd, который обрабатывает сетевую информацию, используемую узлами Lightning.

В случае connectd удаленный пир мог вызвать неограниченное использование памяти и в конечном итоге привести к сбою из-за нехватки памяти. Проблема была исправлена до последнего предупреждения об уязвимости.

Другая уязвимость позволяла удаленному пиру переполнять gossipd сообщениями об обновлении канала, вызывая продолжение потребления памяти внутренней картой, используемой для неизвестных коротких идентификаторов каналов, до тех пор, пока машина не становилась неотвечающей или не падала.

Обе проблемы были связаны с истощением ресурсов, при этом Core Lightning не сообщил, связаны ли недавно подтвержденные уязвимости с аналогичными компонентами или методами атак.

Исправления безопасности, требующие от операторов узлов установки обновленного программного обеспечения, также появлялись в других местах инфраструктуры Биткоина в этом году. В мае crypto.news ранее сообщал, что Bitcoin Core раскрыл ошибку, которая могла позволить майнерам удаленно вызывать сбой уязвимых узлов.

Отслеживаемая как CVE-2024-52911, эта проблема затрагивала выпуски Bitcoin Core после версии 0.14.0 и до версии 29.0. Разработчики уже исправили ее в Bitcoin Core 29.0, выпущенном в апреле 2025 года, до публичного раскрытия уязвимости в мае 2026 года.

Ошибка была связана с интерпретатором сценариев Bitcoin Core во время проверки блоков. Специально сконструированный недействительный блок мог привести к тому, что узел обращался к данным после освобождения соответствующей памяти, что потенциально могло вызвать сбой программного обеспечения. Bitcoin Core заявил, что удаленное выполнение кода было возможным, но маловероятным из-за ограничений на данные блоков.

Программные проекты Биткоина продолжают исправлять риски узлов

Отдельная уязвимость конфиденциальности Bitcoin Core была устранена в июне с помощью кандидата на выпуск 31.1rc1, наряду с изменениями, касающимися проверки блокчейна, кошельков, сетевого взаимодействия и безопасности MuSig2.

Проблема конфиденциальности затрагивала PrivateBroadcast, функцию, предназначенную для уменьшения информации, раскрываемой при первой передаче транзакций. Разработчики выпустили исправление до следующей стабильной версии Bitcoin Core и попросили пользователей протестировать кандидат на выпуск перед развертыванием в производственной среде.

Реализации Lightning также сталкивались с проблемами, специфичными для программного обеспечения, и раньше. В июне 2023 года операторам реализации LND от Lightning Labs было рекомендовано не обновляться до версии 0.16.3 из-за утечки памяти.

Проблема приводила к тому, что использование памяти программным обеспечением со временем увеличивалось и в конечном итоге могло вызвать сбой узла. Операторам, которые уже установили LND 0.16.3, в то время рекомендовали откатиться до версии 0.16.2, пока разработчики решали проблему.

Еще одна проблема безопасности Lightning возникла позже в 2023 году, когда разработчик Антуан Риар описал атаки с циклической заменой, которые можно было использовать против платежных каналов Lightning. Риар впоследствии отошел от разработки Lightning Network, утверждая, что проблема требует изменений, выходящих за рамки краткосрочных мер смягчения.

Риар заявил в то время, что за предыдущие 10 месяцев не было замечено или сообщено ни одной атаки с циклической заменой в реальных условиях, в то время как существовал функциональный тест для проверки затронутого канала Lightning против мемпула Bitcoin Core.

Уязвимость заключалась в замене неподтвержденной транзакции при определенных условиях, что потенциально могло помешать последовательности транзакций, используемой для защиты средств в каналах Lightning. Риар сказал, что существующие меры смягчения могут затруднить атаки, но не считал их постоянным решением.

Core Lightning не раскрывает детали последних ошибок

Для текущих уязвимостей Core Lightning операторы получили защитные инструкции до технического раскрытия основных ошибок.

Проект заявил, что несколько заявок CVE, сгенерированных ИИ, были действительными, но он не опубликовал затронутые функции, пути атак или условия, необходимые для воспроизведения проблем.

На основе раскрытия Core Lightning на данный момент не сообщалось о потерях или успешных атаках, связанных с недавно подтвержденными ошибками.

Операторам, которые еще не обновились, вместо этого было указано использовать –offline, оставляя демон работающим, что позволяет программному обеспечению продолжать отслеживать Биткоин для транзакций, связанных с каналами, не участвуя в платежах Lightning.

После установки обновления безопасности Core Lightning заявил, что операторы, использующие временную конфигурацию, должны удалить –offline, чтобы переподключить свои узлы к пирам и возобновить нормальную платежную и маршрутизирующую деятельность.