Оповіщення про безпеку Bitcoin Lightning: атаки на старі вузли Core Lightning

BTC
вразливість безпекизвіти, згенеровані ШІLightning NetworkCore Lightningоновлення вузлаBitcoin
1 годину томуДжерело: crypto.news
Оповіщення про безпеку Bitcoin Lightning: атаки на старі вузли Core Lightning

Core Lightning попередила операторів вузлів Bitcoin Lightning Network про необхідність негайного оновлення після отримання повідомлень про те, що зловмисники атакують системи, які все ще працюють на версії 26.06.7 або ранішій.

Резюме

  • Core Lightning закликала операторів, які використовують версію 26.06.7 або ранішу, негайно оновитися після отримання повідомлень про атаки зловмисників на невиправлені вузли.
  • Команда не розкрила, які вразливості використовуються або чи призвели якісь із повідомлених атак до втрати коштів.
  • Версія 26.06.8 виправила кілька недоліків безпеки, включаючи помилки, які могли призвести до збою вузлів, вичерпання пам'яті або втрати коштів під час закриття каналів.
  • Попередження з'явилося після кількох оновлень безпеки Core Lightning з серпня, коли розробники підтвердили вразливості після перегляду хвилі звітів, згенерованих ШІ.

За словами команди Core Lightning, оператори, які використовують уражені старіші випуски, повинні якомога швидше перейти на останню версію, через кілька тижнів після того, як розробники випустили черговий раунд виправлень безпеки для програмного забезпечення вузла Lightning з відкритим кодом.

«Термінове оновлення безпеки: якщо ви використовуєте версію 26.06.7 або ранішу, будь ласка, оновіться до останнього випуску якомога швидше», — заявила команда.

Core Lightning не розкрила, які вразливості є ціллю в повідомлених атаках або чого потенційно може досягти зловмисник проти невиправленого вузла. Таким чином, попередження не встановлює, чи стосуються атаки однієї з помилок, виправлених у вересні, чи окремої проблеми, що впливає на старіші версії.

Це попередження з'явилося після серії оновлень безпеки, які розробники Core Lightning випустили з серпня. Як раніше повідомляло crypto.news, проєкт підтвердив численні вразливості в серпні після перегляду великої кількості звітів про загальні вразливості та експозиції (CVE), згенерованих ШІ.

На той час операторам, які чекали на випуск безпеки, було запропоновано варіант запуску Core Lightning з налаштуванням офлайн. Ця конфігурація відключала вузол від пірів Lightning і зупиняла надсилання, отримання або маршрутизацію платежів, дозволяючи демону продовжувати моніторинг блокчейну Bitcoin.

Core Lightning вже виправила ще один набір вразливостей

Робота над безпекою продовжилася у вересні, коли Core Lightning 16 вересня заявила, що розслідує повідомлення про потенційну проблему, пов'язану з експериментальними функціями.

Розробники заявили, що проблема може вплинути на кошти користувачів, хоча детальна інформація про проблему не була негайно оприлюднена. Версія 26.06.8 вийшла 22 вересня з виправленнями помилок і патчами, що охоплюють вразливості, які були відповідально розкриті проєкту.

У примітках до випуску 26.06.8 відзначено Bitcoin Red Team разом із 12 названими дослідниками та групами, а також людьми, які вирішили повідомити про проблеми анонімно.

Core Lightning наполегливо рекомендувала встановити цей випуск і заявила, що не було періоду ембарго для оновлення. Тим не менш, розробники тимчасово утримали невелику кількість тестів від публічного випуску.

Проєкт заявив, що збереження тестів приватними ускладнить потенційним зловмисникам ідентифікацію та зворотну розробку основних вразливостей, поки оператори ще оновлюють свої вузли.

Кілька виправлень, пов'язаних із безпекою, можна визначити з журналу змін програмного забезпечення. Одне стосувалося проблеми, здатної спричинити збій вузла відправника, тоді як інше вирішувало запити, які могли споживати доступну пам'ять через REST-інтерфейс Core Lightning.

Окрема проблема закриття каналу несла прямий фінансовий ризик. За певних умов помилка могла призвести до втрати коштів користувача через штраф під час закриття каналу.

Core Lightning не повідомила, чи є якісь із цих конкретних недоліків наразі ціллю. Її останнє попередження лише зазначає, що надійшли повідомлення про атаки зловмисників на невиправлені вузли.

Попередні виправлення Core Lightning з'явилися після хвилі звітів ШІ

Остання ситуація сталася після ще однієї скоординованої реакції на загрози безпеці, яка почалася в серпні.

Тоді Core Lightning заявила, що розробники мали справу з великою кількістю звітів про вразливості, оскільки все більш потужні моделі ШІ використовувалися для перевірки відкритого коду на можливі проблеми безпеки.

Не кожне подання являло собою справжню вразливість, тому розробникам доводилося переглядати та перевіряти звіти, перш ніж вирішувати, які проблеми потребують виправлення. Кілька звітів зрештою були підтверджені як легітимні проблеми.

Версію 26.06.7 було випущено 28 серпня, щоб усунути вразливості, виявлені під час цієї роботи. Розробники спочатку утримували її вихідний код протягом двох тижнів, щоб дати операторам час оновитися, перш ніж потенційні зловмисники могли вивчити зміни та зворотним шляхом визначити виправлені недоліки.

Вихідний код було опубліковано після завершення ембарго у вересні.

Під час попереднього реагування на інцидент безпеки Core Lightning повідомив операторам, що оновлення має бути їхнім основним курсом дій. Вузли, які не могли негайно встановити випуск із виправленнями безпеки, могли тимчасово працювати в офлайн-режимі замість повної зупинки демона.

Підтримка демона активним дозволяла вузлу продовжувати відстежувати Bitcoin щодо транзакцій, пов’язаних із каналами. Повністю зупинений Lightning-вузол не виконував би такого самого моніторингу, перебуваючи офлайн.

На тому етапі проєкт не розкрив доказів того, що зловмисники успішно використали вразливості або що користувачі втратили кошти через підтверджені недоліки.

Тепер ситуація в одному аспекті змінилася: Core Lightning заявляє, що отримав повідомлення про те, що зловмисники націлюються на вузли, які не були виправлені, хоча не розкрив, чи якась атака була успішною або призвела до втрат.

Програмне забезпечення Lightning стикалося з іншими інцидентами безпеки

Інше програмне забезпечення, пов’язане з екосистемою Lightning мережі Bitcoin, мало справу з проблемами безпеки протягом 2026 року.

У серпні BTCPay Server попередив користувачів про активну експлуатацію вразливості Lightning, що впливала на інсталяції, які не перейшли на версію 2.4.2.

Недолік розкривав облікові дані macaroon адміністратора LND на вразливих інсталяціях BTCPay Server. Адміністраторський macaroon має широкі дозволи щодо пов’язаного Lightning-гаманця, що дає зловмисникам шлях до доступу до підключених гаманців після отримання цих облікових даних.

Кошти було виведено з деяких уражених Lightning-вузлів. Пізніше BTCPay Server підтримав 10% винагороду за повернення, обмежену 3 BTC, якщо всі викрадені активи буде повернено.

BTCPay заявив, що всі випуски до версії 2.4.2 були уражені, включно з версіями-кандидатами на випуск 2.4.2. Onchain-гаманці не були уражені цим недоліком.

Ще один інцидент стався кількома днями раніше, коли Zeus Wallet вивів інфраструктуру з мережі після кібератаки.

Zeus заявив, що атаку було локалізовано протягом кількох годин і що інфраструктура залишалася офлайн, поки проводився аудит. Самокастодіальний Lightning-гаманець заявив, що кошти клієнтів не були втрачені й не зазнали ризику, а його розслідування не виявило вразливості в програмному забезпеченні Lightning-вузла.

Користувачам, чиї канали Lightning Service Provider були закриті під час інциденту, повідомили, що замінювальні канали буде надано після відновлення роботи сервісів.

Програмне забезпечення вузлів Bitcoin також потребувало оновлень безпеки в інших місцях

Виправлення безпеки не обмежувалися програмним забезпеченням, що працює безпосередньо на Lightning.

Bitcoin Core у травні розкрив вразливість високого ступеня серйозності, яка могла дозволити майнеру віддалено спричинити збій уразливих вузлів Bitcoin. Вразливість Bitcoin Core, відстежувана як CVE-2024-52911, впливала на випуски після версії 0.14.0 і до версії 29.0.

Розробники вже виправили цю проблему в Bitcoin Core 29.0, перш ніж публічно розкрити її.

Недолік стосувався інтерпретатора скриптів Bitcoin Core під час перевірки блоків. Спеціально сконструйований недійсний блок міг змусити вузол спробувати отримати доступ до даних після того, як відповідну пам’ять було звільнено.

Для запуску вразливості зловмиснику потрібно було створити спеціально підготовлений блок із достатнім доказом роботи, щоб досягти вершини ланцюга, що робило експлуатацію дороговартісною. Bitcoin Core заявив, що віддалене виконання коду було можливим, але вважав такий результат малоймовірним через обмеження на дані блоків.

Для операторів Core Lightning негайна інструкція є вужчою. Вузлам, які все ще працюють на версії 26.06.7 або будь-якій ранішій версії, було наказано якомога швидше перейти на останній випуск, тоді як проєкт ще не розкрив метод атаки та не визначив, яка виправлена вразливість є ціллю.