Core Lightning підтверджує вразливості безпеки та закликає операторів вузлів оновитися

BTC
вразливість безпекиLightning NetworkCore Lightningоператори вузлівавтономний режимоновленняCVE
1 годину томуДжерело: crypto.news
Core Lightning підтверджує вразливості безпеки та закликає операторів вузлів оновитися

Core Lightning підтвердив численні вразливості безпеки у своєму програмному забезпеченні для Bitcoin Lightning Network і закликав операторів вузлів встановити майбутнє оновлення безпеки або тимчасово запускати свої вузли в автономному режимі.

Підсумок

  • Core Lightning підтвердив кілька вразливостей після перегляду великої кількості згенерованих ШІ звітів CVE.
  • Операторів вузлів закликали встановити оновлення безпеки, з автономним режимом як тимчасовим варіантом для тих, хто очікує на оновлення.
  • Запуск вузла в автономному режимі зупиняє Lightning-платежі та маршрутизацію, дозволяючи демону продовжувати моніторинг блокчейну Bitcoin.
  • Core Lightning не розкрив серйозність вразливостей, ідентифікатори CVE або будь-які докази експлуатації чи пов'язаних втрат.

Core Lightning повідомив у четвер, що його розробники переглядали велику кількість згенерованих ШІ звітів про загальні вразливості та впливи (CVE) і підтвердили, що кілька подань виявили реальні проблеми, які потребують виправлення.

Проєкт порадив операторам оновитися як основну рекомендацію. Оператори, які не встановили випуск безпеки, можуть перезапустити Core Lightning з опцією –offline, що запобігає підключенню вузла до пірів і зупиняє надходження, вихід або маршрутизацію платежів через нього.

Core Lightning спочатку описав автономний режим як захисний захід, поки готувалися виправлення, але пізніше уточнив, що оператори повинні надавати пріоритет оновленню, коли патчене програмне забезпечення буде доступне.

Технічні деталі про нововиявлені вразливості не були оприлюднені. Core Lightning не розкрив їх серйозність, не присвоїв публічні ідентифікатори CVE або не повідомив докази того, що зловмисники використовували ці вразливості.

Вузли Core Lightning можуть залишатися активними без маршрутизації платежів

Використання налаштування –offline дозволяє демону Core Lightning залишатися активним, відключаючи вузол від Lightning Network.

За такої конфігурації вузол не приймає вхідні пір-з'єднання або не намагається повторно підключитися до існуючих пірів. Тому платежі не можуть проходити через уражений вузол, поки оператор очікує на встановлення оновлення безпеки.

Core Lightning заявив, що оператори не повинні просто зупиняти програмне забезпечення, оскільки активний демон може продовжувати слідкувати за блокчейном Bitcoin і реагувати, якщо інша сторона примусово закриє Lightning-канал.

Повністю зупинений вузол не може виконувати той самий моніторинг, поки він залишається в автономному режимі. Контрагенти каналу можуть публікувати транзакції в Bitcoin, коли канали закриті, що робить постійний моніторинг блокчейну частиною нормальної роботи Lightning-вузлів.

Після встановлення патченої версії Core Lightning заявив, що оператори повинні видалити опцію –offline перед звичайним перезапуском. Залишення налаштування увімкненим після оновлення триматиме вузол відключеним від пірів і перешкоджатиме надсиланню, отриманню або маршрутизації Lightning-платежів.

Рекомендація діє, поки розробники усувають вразливості, виявлені під час перегляду згенерованих ШІ подань безпеки. Core Lightning публічно не описав, які компоненти уражені або які умови необхідні для експлуатації підтверджених вразливостей.

Проєкт також не розкрив, чи всі підтримувані версії програмного забезпечення уражені, залишаючи операторів залежними від інструкцій з оновлення, що супроводжують випуск безпеки.

Нові вразливості Core Lightning після попередніх виправлень DoS

Нововиявлені проблеми відрізняються від вразливостей відмови в обслуговуванні, розкритих раніше цього року, які могли віддалено зупинити вузли Core Lightning.

Дві пов'язані вразливості включали виснаження пам'яті в окремих демонах Core Lightning. Одна впливала на connectd, компонент, що обробляє пір-з'єднання, а інша впливала на gossipd, який обробляє мережеву інформацію, що використовується Lightning-вузлами.

У випадку connectd віддалений пір міг спровокувати необмежене використання пам'яті і в кінцевому підсумку викликати збій через брак пам'яті. Ця проблема була виправлена до останнього попередження про вразливість.

Інша вразливість дозволяла віддаленому піру заливати gossipd повідомленнями про оновлення каналів, що спричиняло внутрішню карту, яка використовується для невідомих коротких ідентифікаторів каналів, продовжувати споживати пам'ять, поки машина не стане невідповідною або не зіткнеться зі збоєм.

Обидві проблеми були пов'язані з виснаженням ресурсів, при цьому Core Lightning не повідомив, чи нові підтверджені вразливості включають подібні компоненти або методи атак.

Виправлення безпеки, що вимагають від операторів вузлів встановлення оновленого програмного забезпечення, також з'являлися в інфраструктурі Bitcoin цього року. У травні crypto.news раніше повідомляв, що Bitcoin Core розкрив помилку, яка могла дозволити майнерам віддалено зупиняти вразливі вузли.

Відстежувана як CVE-2024-52911, ця проблема впливала на версії Bitcoin Core після версії 0.14.0 і до версії 29.0. Розробники вже виправили її у Bitcoin Core 29.0, випущеному в квітні 2025 року, перш ніж публічно розкрити вразливість у травні 2026 року.

Помилка стосувалася інтерпретатора скриптів Bitcoin Core під час перевірки блоків. Спеціально сконструйований недійсний блок міг змусити вузол отримати доступ до даних після того, як відповідна пам'ять була звільнена, що потенційно могло призвести до збою програмного забезпечення. Bitcoin Core заявив, що віддалене виконання коду було можливим, але малоймовірним через обмеження на дані блоків.

Програмні проекти Bitcoin продовжують виправляти ризики вузлів

Окрема проблема конфіденційності Bitcoin Core була вирішена в червні через кандидат у випуску 31.1rc1, разом із змінами, що охоплюють перевірку блокчейну, гаманці, мережу та безпеку MuSig2.

Проблема конфіденційності впливала на PrivateBroadcast, функцію, призначену для зменшення інформації, що розкривається під час першої передачі транзакцій. Розробники випустили виправлення до наступної стабільної версії Bitcoin Core і попросили користувачів протестувати кандидата у випуску перед розгортанням у виробництві.

Реалізації Lightning також стикалися з проблемами, специфічними для програмного забезпечення, раніше. У червні 2023 року операторам реалізації LND від Lightning Labs рекомендували не оновлюватися до версії 0.16.3 через витік пам'яті.

Проблема призводила до збільшення використання пам'яті програмним забезпеченням з часом і могла в кінцевому підсумку призвести до збою вузла. Операторам, які вже встановили LND 0.16.3, на той час рекомендували перейти на версію 0.16.2, поки розробники вирішували проблему.

Інша проблема безпеки Lightning виникла пізніше у 2023 році, коли розробник Антуан Ріард описав атаки заміни циклів, які можна було використовувати проти платіжних каналів Lightning. Згодом Ріард відійшов від розробки Lightning Network, стверджуючи, що проблема вимагає змін, що виходять за рамки короткострокових пом'якшень.

Ріард сказав на той час, що жодних атак заміни циклів не спостерігалося або не повідомлялося в дикій природі протягом попередніх 10 місяців, тоді як існував функціональний тест для перевірки ураженого каналу Lightning проти мемпула Bitcoin Core.

Вразливість полягала в заміні непідтвердженої транзакції за певних умов, що потенційно могло перешкоджати послідовності транзакцій, яка використовується для захисту коштів у каналах Lightning. Ріард сказав, що існуючі пом'якшення можуть ускладнити атаки, але не вважав їх постійним рішенням.

Core Lightning не розголошує деталі останніх недоліків

Щодо поточних вразливостей Core Lightning, оператори отримали захисні інструкції до технічного розкриття основних помилок.

Проект заявив, що кілька згенерованих ШІ заявок CVE були дійсними, але він не опублікував уражені функції, шляхи атак або умови, необхідні для відтворення проблем.

Жодних збитків або успішних атак не було зареєстровано у зв'язку з новими підтвердженими недоліками, виходячи з розкриття Core Lightning на даний момент.

Операторам, які ще не оновилися, натомість було наказано використовувати –offline, тримаючи демон запущеним, що дозволяє програмному забезпеченню продовжувати відстежувати Bitcoin для транзакцій, пов'язаних з каналами, без участі в платежах Lightning.

Після встановлення оновлення безпеки Core Lightning заявив, що оператори, які використовують тимчасову конфігурацію, повинні видалити –offline, щоб перепідключити свої вузли до пірів і відновити нормальну платіжну та маршрутизаційну діяльність.