Babala sa mga Operator ng Node
Ang mga operator ng node na gumagamit ng bersyon 26.06.7 o mas maaga ay pinayuhan na agad na mag-upgrade. Ang koponan sa likod ng Core Lightning, isang open-source na software para sa Bitcoin Lightning Network, ay nagbigay ng babala sa mga operator na tumatakbo sa mga mas lumang bersyon na mag-upgrade matapos makatanggap ng mga ulat tungkol sa mga umaatake na nagta-target ng mga unpatched na nodes.
“Mahalagang update sa seguridad: Kung ikaw ay gumagamit ng bersyon 26.06.7 o mas maaga, mangyaring mag-upgrade sa pinakabagong release sa lalong madaling panahon,” sabi ng koponan noong Biyernes.
Hindi tinukoy ng Core Lightning kung aling mga kahinaan ang tinatarget ng mga umaatake o ang potensyal na epekto nito. Nakipag-ugnayan ang Cointelegraph sa Core Lightning para sa karagdagang impormasyon.
Imbestigasyon at Paglabas ng Update
Noong Setyembre 16, inihayag ng Core Lightning na nagsasagawa ito ng imbestigasyon sa mga ulat ng potensyal na isyu na nakakaapekto sa mga experimental na tampok ng Core Lightning na maaaring makaapekto sa mga pondo ng gumagamit. Pagkalipas ng anim na araw, naglabas ito ng bersyon 26.06.8. Ang update noong Setyembre 22 ay nagdala ng mga pag-aayos ng bug kasama ang mga patch para sa “mga kahinaan na responsableng iniulat ng ilang mga mapagkukunan.”
Ang mga tala ng release ay nagbibigay ng pagkilala sa Bitcoin Red Team at 12 iba pang mga indibidwal at grupo, kasama ang mga hindi nagpapakilalang tagapag-ulat.
Mga Pag-aayos at Pagsusuri
Ilan sa mga pag-aayos ay nakatuon sa mga depekto na maaaring mag-crash ng mga node ng mga nagpadala, mga kahilingan na maaaring maubos ang memorya sa REST interface nito, at isang bug sa pagsasara ng channel na maaaring magdulot sa mga gumagamit na mawalan ng pondo sa isang parusa, ayon sa changelog.
Gayunpaman, sinadyang pinigilan ng release ang ilang mga pagsusuri upang gawing mas mahirap para sa mga umaatake na i-reverse-engineer at samantalahin ang mga kahinaan habang nag-upgrade ang mga operator.
Mga Nakaraang Ulat at Tugon
Noong Agosto, sinabi ng Core Lightning na ito ay nagtatrabaho sa isang nakokoordinang pag-aayos matapos suriin ang mataas na dami ng mga ulat ng AI-generated Common Vulnerabilities and Exposures (CVE) sa mga nakaraang linggo. Dalawang araw mamaya, naglabas ito ng bersyon 26.06.7 upang tugunan ang mga nakumpirmang kahinaan.
Kaugnay: Kinumpirma ng Core Lightning ang maraming kahinaan at naghahanda ng update sa seguridad.