Core Lightning срочно обновилась: в узлах найдены уязвимости, грозящие потерей средств

Разработчики Core Lightning выпустили патч для устранения критических ошибок, включая баги, которые могли привести к потере средств при закрытии канала. Обновление рекомендуется для всех операторов узлов.

Личный архив автора

Core Lightning выпустила обновление версии 26.06.8, в котором устранены уязвимости, способные привести к сбоям узлов и потере средств пользователей. Разработчики обнаружили проблемы в экспериментальных функциях, которые активно использовались атакующими.

Патч включал исправления нескольких критических ошибок: некоторые из них могли вызвать падение узлов отправителей, другие — исчерпать память в REST-интерфейсе, третьи — привести к потере средств при закрытии канала из-за штрафных условий контракта. В благодарности разработчики указали Bitcoin Red Team и ещё 12 именованных групп, а также анонимных исследователей безопасности.

Задержка информации в целях защиты

Выпуск был осторожным: разработчики намеренно не опубликовали все тесты к обновлению, чтобы затруднить атакующим возможность реверс-инжиниринга и эксплуатации уязвимостей во время, пока операторы загружают патч. Это стандартный подход при раскрытии серьёзных проблем безопасности — отсрочка полной информации снижает окно уязвимости.

В августе Core Lightning уже выпустила версию 26.06.7 после того, как столкнулась с волной сгенерированных искусственным интеллектом отчётов об уязвимостях. Тогда разработчики провели оценку и выделили подтверждённые проблемы, требующие срочного исправления.

0 комментариев
Написать
Комментариев пока нет.
Зарегистрируйтесь, чтобы оставлять комментарии