Core Lightning Sicherheitsupdate
Core Lightning hat mehrere Sicherheitsanfälligkeiten identifiziert und die Betreiber von Knoten aufgefordert, ein bevorstehendes Sicherheitsupdate zu installieren. Das Projekt, eine Open-Source-Implementierung des Bitcoin Lightning Networks, riet den Betreibern, den Offline-Modus zu verwenden, falls sie das Update nicht umgehend installieren können, um ihre Knoten aktiv, aber vom Netzwerk getrennt zu halten.
Empfehlungen für Betreiber
Am Donnerstag erklärte Core Lightning, dass eine hohe Anzahl von KI-generierten Berichten über Common Vulnerabilities and Exposures (CVE) bewertet wurde, von denen mehrere als real eingestuft wurden. Die Betreiber wurden angehalten, ihre Knoten nicht vollständig herunterzufahren, sondern sie mit der Option --offline neu zu starten. Dies verhindert, dass Zahlungen in den Knoten eingehen, ihn verlassen oder über ihn geleitet werden.
„Das Upgrade ist die wichtigste Empfehlung, während der Neustart im Offline-Modus eine vorübergehende Lösung für Betreiber ist, die das Update noch nicht durchgeführt haben.“
Diese Anleitung bietet den Betreibern eine Möglichkeit, ihre Knoten zu schützen, bis sie das Upgrade durchführen, ohne die zugrunde liegende Software vollständig herunterzufahren.
Details zu Sicherheitsanfälligkeiten
Core Lightning hat jedoch keine Details zur Art oder Schwere der Sicherheitsanfälligkeiten veröffentlicht, keine CVE-Identifikatoren bereitgestellt und keine Informationen über mögliche Ausnutzungen oder Verluste gegeben. Das Team erklärte, dass das Halten des Daemons aktiv es ermöglicht, der Bitcoin-Blockchain zu folgen und zu reagieren, wenn ein Gegenüber einen Kanal zwangsweise schließt – eine Funktion, die ein gestoppter Knoten nicht erfüllen kann.
Betreiber, die den Offline-Modus verwenden, sollten diesen nach dem Upgrade deaktivieren, da ihre Knoten sonst weiterhin vom Netzwerk getrennt bleiben.
Die neu bestätigten Schwächen sind unabhängig von den Remote-DoS-Sicherheitsanfälligkeiten, die im Mai und Juli offengelegt und in früheren Versionen gepatcht wurden.