← Alle Storys
⚠

Core Lightning Knotensicherheit und dringende Updatehinweise

Core Lightning hat eine dringende Sicherheitswarnung für Betreiber veröffentlicht: Angreifer richten sich offenbar gegen Knoten, die noch Version 26.06.7 oder älter verwenden. Am 16. September gab das Projekt bekannt, dass eine Untersuchung zu einem Problem mit experimentellen Funktionen läuft, das Nutzervermögen betreffen könnte; am 22. September folgte die Veröffentlichung von Version 26.06.8. Dieses Release enthielt Fehlerbehebungen und Patches für verantwortungsvoll gemeldete Schwachstellen, wobei die Release-Notes das Bitcoin Red Team, 12 namentlich genannte Forschende und Gruppen sowie anonyme Meldende aufführen. Im Changelog sind Korrekturen aufgeführt, die das Abstürzen von Senderknoten, den Verbrauch von Arbeitsspeicher über die REST-Schnittstelle und einen Kanal-Schließungsfehler beheben, der zu finanziellen Verlusten durch Penalties führen könnte.

Das Core Lightning-Team fordert Betreiber, die noch 26.06.7 oder eine frühere Version einsetzen, auf, unverzüglich auf die neueste Version zu aktualisieren. Es wurden keine Details dazu genannt, welche konkrete Schwachstelle aktuell ausgenutzt wird, und es ist nicht bestätigt, ob Angriffe bereits zu Verlusten geführt haben. Um das Reverse-Engineering durch Angreifer während der Update-Phase zu erschweren, hielten die Entwickler einen kleinen Satz Tests vorerst zurück. Die Warnung steht im Kontext einer koordinierten Sicherheitsreaktion seit August, als viele KI-generierte CVE-Meldungen eingingen; einige davon erwiesen sich als gültige Schwachstellen und wurden in Version 26.06.7 (veröffentlicht am 28. August) und den folgenden Releases behoben.

Im Krypto-Kosmos traten weitere Zwischenfälle auf: BTCPay Server meldete im August eine Exploit-Situation, die vor Version 2.4.2 LND-Administrator-Macaroon-Anmeldeinformationen offenlegte; BTCPay unterstützte anschließend eine 10%-Wiederherstellungsprämie, gedeckelt bei 3 BTC. Und Bitcoin Core publizierte im Mai eine hochgradige Schwachstelle (CVE-2024-52911), die in Bitcoin Core 29.0 behoben wurde. Praktisch heißt das für Core Lightning-Betreiber: Wer seinen eigenen Knoten hostet und noch eine alte Version betreibt, muss so schnell wie möglich updaten. Die meisten Endnutzer, die Lightning über Wallet-Apps nutzen, sind hingegen auf ihre Dienstleister angewiesen, die Updates vorzunehmen; selbstgehostete Betreiber tragen jedoch unmittelbar das Risiko, solange sie ausstehende Sicherheitsfixes nicht einspielen.