Core Lightning призывает операторов узлов обновиться после подтверждения уязвимостей безопасности.

Core Lightning призывает операторов узлов обновиться после подтверждения уязвимостей безопасности.

Core Lightning подтвердила несколько уязвимостей безопасности в своем программном обеспечении Bitcoin Lightning Network и призвала операторов узлов установить предстоящее обновление безопасности или временно отключить свои узлы.

Core Lightning заявила в четверг, что ее разработчики рассмотрели большое количество отчетов о распространенных уязвимостях и уязвимостях, сгенерированных ИИ, и подтвердили, что несколько представленных сообщений выявили реальные проблемы, требующие исправления.

Проект рекомендовал операторам обновиться в качестве основной рекомендации. Операторы, которые не установили выпуск безопасности, могут перезапустить Core Lightning с опцией –offline, которая предотвращает подключение узла к одноранговым узлам и останавливает поступление, исходящие или маршрутизацию платежей через него.

Core Lightning первоначально описала автономный режим как защитную меру во время подготовки исправлений, но позже уточнила, что операторы должны отдать приоритет обновлению, как только будет доступно исправленное программное обеспечение.

Технические подробности о вновь подтвержденных уязвимостях не были опубликованы. Core Lightning не раскрыла их серьезность, не присвоила общедоступные идентификаторы CVE и не сообщила о доказательствах того, что злоумышленники использовали эти недостатки.

Узлы Core Lightning могут оставаться активными без маршрутизации платежей

Использование параметра –offline позволяет демону Core Lightning оставаться активным, отключая узел от Lightning Network.

В соответствии с этой конфигурацией узел не принимает входящие одноранговые соединения и не пытается повторно подключиться к существующим одноранговым узлам. Следовательно, платежи не могут проходить через затронутый узел, пока оператор ждет установки обновления безопасности.

Core Lightning заявила, что операторам не следует просто останавливать программное обеспечение, поскольку активный демон может продолжать отслеживать блокчейн Bitcoin и реагировать, если другая сторона принудительно закроет канал Lightning.

Полностью остановленный узел не может выполнять такой же мониторинг, оставаясь в автономном режиме. Стороны-контрагенты канала могут публиковать транзакции в Bitcoin при закрытии каналов, что делает постоянный мониторинг блокчейна частью нормальной работы узлов Lightning.

Как только операторы установят исправленную версию, Core Lightning заявила, что им следует удалить опцию –offline перед обычным перезапуском. Оставление этой настройки включенной после обновления приведет к тому, что узел останется отключенным от своих одноранговых узлов и не сможет отправлять, получать или маршрутизировать платежи Lightning.

Эта рекомендация применима, пока разработчики устраняют уязвимости, обнаруженные во время обзора представленных ИИ сообщений о безопасности. Core Lightning не раскрыла публично, какие компоненты затронуты или какие условия необходимы для использования подтвержденных уязвимостей.

Проект также не раскрыл, затронуты ли все поддерживаемые версии программного обеспечения, оставляя операторов зависимыми от инструкций по обновлению, сопровождающих выпуск безопасности.

Новые уязвимости Core Lightning следуют за предыдущими исправлениями DoS

Недавно подтвержденные проблемы не связаны с уязвимостями отказа в обслуживании (DoS), раскрытыми ранее в этом году, которые могли удаленно привести к сбою узлов Core Lightning.

Два связанных недостатка включали исчерпание памяти в отдельных демонах Core Lightning. Один из них затронул connectd, компонент, отвечающий за одноранговые соединения, а другой — gossipd, который обрабатывает сетевую информацию, используемую узлами Lightning.

В случае connectd удаленный узел мог вызвать неограниченное использование памяти и в конечном итоге привести к сбою из-за нехватки памяти. Проблема была устранена до последнего предупреждения об уязвимостях.

Еще один недостаток позволил удаленному узлу завалить gossipd сообщениями об обновлении каналов, что привело к тому, что внутренняя карта, используемая для неизвестных коротких идентификаторов каналов, продолжала потреблять память до тех пор, пока машина не переставала отвечать или не сбоила.

Обе проблемы полагались на исчерпание ресурсов, в то время как Core Lightning не сообщила, связаны ли вновь подтвержденные уязвимости с аналогичными компонентами или методами атак.

Исправления безопасности, требующие от операторов узлов установки обновленного программного обеспечения, также появлялись в другой инфраструктуре Bitcoin в этом году. В мае crypto.news ранее сообщал, что Bitcoin Core раскрыл ошибку, которая могла позволить майнерам удаленно сбивать с толку уязвимые узлы.

Отслеживаемая как CVE-2024-52911, эта проблема затронула релизы Bitcoin Core после версии 0.14.0 и до версии 29.0. Разработчики уже исправили ее в Bitcoin Core 29.0, выпущенном в апреле 2025 года, до публичного раскрытия уязвимости в мае 2026 года.

Ошибка затрагивала интерпретатор скриптов Bitcoin Core во время проверки блоков. Специально сконструированный недействительный блок мог привести к тому, что узел получил доступ к данным после освобождения соответствующей памяти, потенциально вызывая сбой программного обеспечения. Bitcoin Core заявил, что удаленное выполнение кода возможно, но маловероятно из-за ограничений на данные блоков.

Проекты программного обеспечения Bitcoin продолжают исправлять риски узлов

Отдельный недостаток конфиденциальности Bitcoin Core был устранен в июне с помощью предрелизного кандидата 31.1rc1, наряду с изменениями, охватывающими проверку блокчейна, кошельки, сети и безопасность MuSig2.

Проблема конфиденциальности затронула PrivateBroadcast, функцию, предназначенную для уменьшения информации, раскрываемой при первой передаче транзакций. Разработчики выпустили исправление до следующей стабильной версии Bitcoin Core и попросили пользователей протестировать предрелизный кандидат перед производственным развертыванием.

Реализации Lightning также сталкивались с проблемами, специфичными для программного обеспечения. В июне 2023 года операторам реализации LND от Lightning Labs было рекомендовано не обновляться до версии 0.16.3 из-за утечки памяти.

Проблема приводила к увеличению использования памяти программным обеспечением с течением времени и могла в конечном итоге привести к сбою узла. Операторам, которые уже установили LND 0.16.3, в то время было рекомендовано понизить версию до 0.16.2, пока разработчики устраняли эту проблему.

Еще одна проблема безопасности Lightning возникла позже в 2023 году, когда разработчик Антуан Риард описал атаки циклической замены, которые могли быть использованы против платежных каналов Lightning. Риард впоследствии отошел от разработки Lightning Network, заявив, что проблема требует изменений, выходящих за рамки краткосрочных мер.

Риард заявил в то время, что за предыдущие 10 месяцев не было замечено или сообщено об атаках циклической замены в реальных условиях, в то время как существовал функциональный тест для использования затронутого канала Lightning против mempool Bitcoin Core.

Уязвимость заключалась в замене неподтвержденной транзакции при определенных условиях, что потенциально могло нарушить последовательность транзакций, используемую для защиты средств в каналах Lightning. Риард заявил, что существующие меры смягчения последствий могли затруднить атаки, но не считал их постоянным решением.

Core Lightning скрывает детали последних уязвимостей

В случае с текущими уязвимостями Core Lightning операторы получили защитные инструкции до технического раскрытия лежащих в основе ошибок.

Проект заявил, что несколько представленных ИИ CVE были действительны, но он не опубликовал затронутые функции, пути атаки или условия, необходимые для воспроизведения проблем.

По данным Core Lightning на данный момент, никаких потерь или успешных атак, связанных с вновь подтвержденными уязвимостями, не сообщалось.

Операторам, которые еще не обновились, вместо этого было предложено использовать –offline, сохраняя при этом работающий демон, позволяя программному обеспечению продолжать отслеживать Bitcoin для транзакций, связанных с каналами, без участия в платежах Lightning.

После установки обновления безопасности Core Lightning заявила, что операторы, использующие временную конфигурацию, должны удалить –offline, чтобы переподключить свои узлы к одноранговым узлам и возобновить нормальную активность платежей и маршрутизации.

Источник