Core Lightning ostrzegł operatorów węzłów sieci Bitcoin Lightning Network, aby natychmiast przeprowadzili aktualizację po otrzymaniu raportów, że atakujący obierają za cel systemy wciąż działające na wersji 26.06.7 lub starszej.
Podsumowanie
- Core Lightning wezwał operatorów korzystających z wersji 26.06.7 lub starszej do natychmiastowej aktualizacji po otrzymaniu raportów o atakujących obierających za cel niezałatane węzły.
- Zespół nie ujawnił, które luki w zabezpieczeniach są wykorzystywane ani czy którekolwiek z zgłoszonych ataków doprowadziły do utraty środków.
- Wersja 26.06.8 załatała kilka luk w zabezpieczeniach, w tym błędy, które mogły spowodować awarię węzłów, wyczerpanie pamięci lub utratę środków podczas zamykania kanałów.
- Ostrzeżenie następuje po kilku aktualizacjach bezpieczeństwa Core Lightning od sierpnia, kiedy to deweloperzy potwierdzili luki w zabezpieczeniach po przeanalizowaniu fali raportów generowanych przez AI.
Według zespołu Core Lightning operatorzy korzystający z dotkniętych starszych wersji powinni jak najszybciej przejść na najnowszą wersję, kilka tygodni po tym, jak deweloperzy wydali kolejną rundę poprawek bezpieczeństwa dla oprogramowania węzła Lightning o otwartym kodzie źródłowym.
„Pilna aktualizacja bezpieczeństwa: Jeśli korzystasz z wersji 26.06.7 lub starszej, prosimy o jak najszybszą aktualizację do najnowszej wersji” – powiedział zespół.
Core Lightning nie ujawnił, które luki w zabezpieczeniach są celem w zgłoszonych atakach ani co atakujący mógłby potencjalnie osiągnąć wobec niezałatanego węzła. Ostrzeżenie nie przesądza zatem, czy ataki dotyczą jednej z luk naprawionych we wrześniu, czy odrębnego problemu dotykającego starsze wersje.
Alert następuje po serii aktualizacji bezpieczeństwa, które deweloperzy Core Lightning wydali od sierpnia. Jak crypto.news wcześniej informował, projekt potwierdził wiele luk w zabezpieczeniach w sierpniu po przeanalizowaniu dużej liczby raportów Common Vulnerabilities and Exposures generowanych przez AI.
W tym czasie operatorzy oczekujący na wydanie bezpieczeństwa mieli możliwość uruchomienia Core Lightning z ustawieniem offline. Konfiguracja odłączała węzeł od peerów Lightning i zatrzymywała wysyłanie, odbieranie lub routing płatności, pozwalając jednocześnie demonowi na dalsze monitorowanie blockchaina Bitcoin.
Core Lightning załatał już kolejny zestaw luk w zabezpieczeniach
Prace nad bezpieczeństwem kontynuowano we wrześniu, gdy Core Lightning powiedział 16 września, że bada raporty o potencjalnym problemie związanym z funkcjami eksperymentalnymi.
Deweloperzy stwierdzili, że problem może wpłynąć na środki użytkowników, choć szczegółowe informacje o problemie nie zostały natychmiast ujawnione. Wersja 26.06.8 pojawiła się 22 września z poprawkami błędów i łatami obejmującymi luki w zabezpieczeniach, które zostały odpowiedzialnie zgłoszone projektowi.
Notatki wydania 26.06.8 wymieniały Bitcoin Red Team wraz z 12 nazwanymi badaczami i grupami, a także osoby, które zdecydowały się zgłosić problemy anonimowo.
Core Lightning zdecydowanie zalecał instalację wydania i stwierdził, że nie ma okresu embarga na aktualizację. Deweloperzy mimo to tymczasowo wstrzymali niewielką liczbę testów z publicznego wydania.
Projekt stwierdził, że utrzymanie testów w prywatności utrudni potencjalnym atakującym zidentyfikowanie i inżynierię wsteczną podstawowych luk w zabezpieczeniach, podczas gdy operatorzy wciąż aktualizowali swoje węzły.
Kilka poprawek związanych z bezpieczeństwem można zidentyfikować na podstawie dziennika zmian oprogramowania. Jedna dotyczyła problemu mogącego spowodować awarię węzła nadawcy, a inna dotyczyła żądań, które mogły zużywać dostępną pamięć przez interfejs REST Core Lightning.
Odrębny problem z zamykaniem kanałów niósł bezpośrednie ryzyko finansowe. W pewnych warunkach błąd mógł spowodować utratę środków przez użytkownika w wyniku kary przy zamykaniu kanału.
Core Lightning nie powiedział, czy któraś z tych konkretnych luk jest obecnie celem ataków. Jego najnowsze ostrzeżenie stwierdza jedynie, że otrzymano raporty o atakujących polujących na niezałatane węzły.
Wcześniejsze poprawki Core Lightning nastąpiły po fali raportów AI
Najnowsza sytuacja następuje po kolejnej skoordynowanej reakcji na bezpieczeństwo, która rozpoczęła się w sierpniu.
Core Lightning powiedział wówczas, że deweloperzy mieli do czynienia z dużą liczbą raportów o lukach w zabezpieczeniach, ponieważ coraz bardziej zaawansowane modele AI były wykorzystywane do badania otwartego kodu źródłowego pod kątem możliwych problemów z bezpieczeństwem.
Nie każde zgłoszenie stanowiło prawdziwą lukę w zabezpieczeniach, pozostawiając deweloperom przegląd i weryfikację raportów przed podjęciem decyzji, które problemy wymagają poprawek. Kilka raportów zostało ostatecznie potwierdzonych jako uzasadnione problemy.
Wersja 26.06.7 została wydana 28 sierpnia, aby rozwiązać luki w zabezpieczeniach zidentyfikowane podczas tych prac. Deweloperzy początkowo wstrzymali publikację jej kodu źródłowego na dwa tygodnie, aby dać operatorom czas na aktualizację, zanim potencjalni atakujący mogliby przeanalizować zmiany i cofnąć się, aby zidentyfikować załatane wady.
Kod źródłowy został opublikowany po zakończeniu embarga we wrześniu.
Podczas wcześniejszej reakcji na zagrożenie bezpieczeństwa Core Lightning poinformował operatorów, że aktualizacja powinna być ich głównym kierunkiem działania. Węzły, które nie mogły natychmiast zainstalować wydania bezpieczeństwa, mogły tymczasowo działać w trybie offline zamiast całkowicie zatrzymywać demona.
Utrzymanie aktywnego demona pozwalało węzłowi kontynuować monitorowanie Bitcoina pod kątem transakcji związanych z kanałami. Całkowicie zatrzymany węzeł Lightning nie wykonywałby tego samego monitorowania w trybie offline.
Projekt nie ujawnił na tym etapie dowodów, że atakujący skutecznie wykorzystali luki w zabezpieczeniach lub że użytkownicy stracili środki z powodu potwierdzonych wad.
Sytuacja zmieniła się teraz pod jednym względem: Core Lightning twierdzi, że otrzymał raporty, iż atakujący celują w węzły, które nie zostały załatane, chociaż nie ujawnił, czy jakikolwiek atak zakończył się sukcesem lub spowodował straty.
Oprogramowanie Lightning zmagało się z innymi incydentami bezpieczeństwa
Inne oprogramowanie związane z ekosystemem Lightning Bitcoina miało do czynienia z problemami bezpieczeństwa w 2026 roku.
W sierpniu BTCPay Server ostrzegł użytkowników o aktywnym exploicie Lightning wpływającym na instalacje, które nie zostały zaktualizowane do wersji 2.4.2.
Wada ujawniła poświadczenia macaroon administratora LND w podatnych instalacjach BTCPay Server. Macaroon administratora ma rozległe uprawnienia nad powiązanym portfelem Lightning, dając atakującym ścieżkę dostępu do połączonych portfeli po uzyskaniu poświadczenia.
Środki zostały wyczerpane z niektórych dotkniętych węzłów Lightning. BTCPay Server później poparł 10% nagrodę za odzyskanie, ograniczoną do 3 BTC, jeśli wszystkie skradzione aktywa zostałyby odzyskane.
BTCPay stwierdził, że wszystkie wydania przed wersją 2.4.2 były dotknięte, w tym wersje kandydackie 2.4.2. Portfele onchain nie zostały dotknięte wadą.
Inny incydent miał miejsce kilka dni wcześniej, gdy Zeus Wallet wyłączył infrastrukturę po cyberataku.
Zeus powiedział, że atak został powstrzymany w ciągu kilku godzin i utrzymywał swoją infrastrukturę offline podczas przeprowadzania audytu. Samodzielny portfel Lightning stwierdził, że środki klientów nie zostały utracone ani narażone na ryzyko, a jego dochodzenie nie zidentyfikowało luki w oprogramowaniu węzła Lightning.
Użytkownicy, których kanały Lightning Service Provider zostały zamknięte podczas incydentu, zostali poinformowani, że zastępcze kanały zostaną zapewnione po wznowieniu usług.
Oprogramowanie węzła Bitcoin wymagało aktualizacji bezpieczeństwa w innych miejscach
Poprawki bezpieczeństwa nie ograniczały się do oprogramowania działającego bezpośrednio na Lightning.
Bitcoin Core ujawnił w maju lukę o wysokim stopniu ważności, która mogła pozwolić górnikowi na zdalne zawieszenie podatnych węzłów Bitcoin. Luka w Bitcoin Core oznaczona jako CVE-2024-52911 dotyczyła wydań po wersji 0.14.0 i przed wersją 29.0.
Deweloperzy już załatili problem w Bitcoin Core 29.0 przed publicznym ujawnieniem go.
Wada dotyczyła interpretera skryptów Bitcoin Core podczas walidacji bloków. Specjalnie skonstruowany nieprawidłowy blok mógł spowodować, że węzeł próbował uzyskać dostęp do danych po zwolnieniu odpowiedniej pamięci.
Wywołanie luki wymagało od atakującego wyprodukowania specjalnie spreparowanego bloku z wystarczającym dowodem pracy, aby dotrzeć do końca łańcucha, co czyniło eksploatację kosztowną. Bitcoin Core stwierdził, że zdalne wykonanie kodu było możliwe, ale uznał ten wynik za mało prawdopodobny z powodu ograniczeń dotyczących danych bloku.
Dla operatorów Core Lightning natychmiastowa instrukcja jest węższa. Węzły wciąż działające na wersji 26.06.7 lub jakiejkolwiek wcześniejszej zostały poinformowane, aby jak najszybciej przejść do najnowszego wydania, podczas gdy projekt nie ujawnił jeszcze metody ataku ani nie wskazał, która załatana podatność jest celem.






