Core Lightning csomópontok biztonsági frissítései és kockázatai
Core Lightning figyelmeztetése rávilágít, hogy a Bitcoin Lightning hálózat egyik fő kliensére futó csomópontokhoz kapcsolódó biztonsági kockázatok továbbra is aktuálisak, és a frissítések telepítése kritikus. A fejlesztők szeptember 16-án jelezték, hogy vizsgálat alatt egy, az experimentális funkciókhoz köthető probléma, amely felhasználói alapokat érinthet. Ezt követően szeptember 22-én kiadták a 26.06.8-as verziót, amely hibajavításokat és a felelősséggel bejelentett sérülékenységek foltozását tartalmazta; a kiadási megjegyzések a Bitcoin Red Teamet, 12 név szerint említett kutatót és csoportot, valamint névtelen bejelentőket is felsorolnak. A changelog több olyan javítást említ, amelyek képesek voltak csomópontok összeomlását okozni, memóriakimerülést előidézni a REST interfészen keresztül, vagy egy rosszul kezelt csatornazárás esetén pénzvesztéshez vezetni.
Az 26.06.8 közzététele után a projekt figyelmeztetést tett közzé: támadók célba veszik azokat a rendszereket, amelyek még 26.06.7-et vagy korábbi verziót futtatnak. A csapat nem részletezte, hogy mely konkrét hibákat használhatják ki az aktorok, és azt sem közölte, hogy jelentettek-e ténylegesen elveszett alapokat. A fejlesztők egyes teszteket visszatartottak a publikus kiadástól, hogy megnehezítsék a visszafejtést és csökkentsék a támadók által előidézhető ablakot, miközben az üzemeltetők frissítenek.
A mostani figyelmeztetés hátterében augusztusi események állnak: a projekt nagy mennyiségű, mesterséges intelligencia által generált CVE-jelentést vizsgált át, amelyek közül több később megerősített sebezhetőségnek bizonyult; erre reagálva augusztus 28-án kiadták a 26.06.7-et, majd rövid időn belül további javításokat. A Lightning-ökoszisztémában más incidensek is történtek: a BTCPay Server egy augusztusi exploit után 2.4.2 előtti kiadásokat érintő sebezhetőséget jelentett, amely LND admin macaroonokat tett elérhetővé; egy 10%-os helyreállítási jutalmat is ajánlottak fel, maximum 3 BTC értékhatárig. Emellett a Bitcoin Core 29.0 esetében májusban felfedezett, CVE-2024-52911 az érvényesítési folyamat script-értelmezőjét érintette, és a fejlesztők már javítottak a 29.0 kiadással.
A történet gyakorlati következménye: azok az üzemeltetők, akik saját Core Lightning csomópontot futtatnak és még 26.06.7 vagy régebbi verziót használnak, azonnali frissítésre kaptak felszólítást. A legtöbb felhasználó, aki Lightninget alkalmazó tárcán vagy szolgáltatáson keresztül használja a hálózatot, a szolgáltatóra támaszkodik a frissítések telepítésében; azonban a csomópontot közvetlenül futtató önálló üzemeltetők közvetlen kockázatnak vannak kitéve, különösen, ha késlekednek a javításokkal.