Экстренное предупреждение о безопасности Bitcoin Lightning: атаки на старые узлы Core Lightning

BTC
уязвимость безопасностиотчёты ИИLightning NetworkCore Lightningобновление узловБиткоин
11 часов назадИсточник: crypto.news
Экстренное предупреждение о безопасности Bitcoin Lightning: атаки на старые узлы Core Lightning

Core Lightning предупредил операторов узлов Lightning Network биткоина о необходимости немедленного обновления после получения сообщений о том, что злоумышленники атакуют системы, всё ещё работающие на версии 26.06.7 или более ранней.

Краткое изложение

  • Core Lightning призвал операторов, использующих версию 26.06.7 или более раннюю, немедленно обновиться после получения сообщений о том, что злоумышленники нацелены на неисправленные узлы.
  • Команда не раскрыла, какие уязвимости эксплуатируются и привели ли какие-либо из зарегистрированных атак к потере средств.
  • Версия 26.06.8 устранила несколько уязвимостей безопасности, включая ошибки, которые могли привести к сбою узлов, исчерпанию памяти или потере средств при закрытии каналов.
  • Предупреждение последовало за несколькими обновлениями безопасности Core Lightning с августа, когда разработчики подтвердили уязвимости после проверки волны отчётов, сгенерированных ИИ.

По словам команды Core Lightning, операторам, использующим затронутые старые выпуски, следует как можно скорее перейти на последнюю версию, спустя недели после того, как разработчики выпустили очередной раунд исправлений безопасности для программного обеспечения узла Lightning с открытым исходным кодом.

«Срочное обновление безопасности: если вы используете версию 26.06.7 или более раннюю, пожалуйста, как можно скорее обновитесь до последнего выпуска», — заявила команда.

Core Lightning не раскрыл, какие уязвимости являются целью в зарегистрированных атаках или чего потенциально может добиться злоумышленник против неисправленного узла. Таким образом, предупреждение не устанавливает, связаны ли атаки с одной из ошибок, исправленных в сентябре, или с отдельной проблемой, затрагивающей более старые версии.

Предупреждение последовало за серией обновлений безопасности, выпущенных разработчиками Core Lightning с августа. Как ранее сообщал crypto.news, проект подтвердил множество уязвимостей в августе после проверки большого количества отчётов об общих уязвимостях и экспозициях (CVE), сгенерированных ИИ.

В то время операторам, ожидающим выпуска безопасности, была предоставлена возможность запустить Core Lightning с настройкой офлайн-режима. Эта конфигурация отключала узел от пиров Lightning и останавливала отправку, получение или маршрутизацию платежей, позволяя демону продолжать мониторинг блокчейна биткоина.

Core Lightning уже исправил ещё один набор уязвимостей

Работа по безопасности продолжилась в сентябре, когда Core Lightning 16 сентября сообщил, что расследует сообщения о потенциальной проблеме, связанной с экспериментальными функциями.

Разработчики заявили, что проблема может затронуть средства пользователей, хотя подробная информация о проблеме не была немедленно обнародована. Версия 26.06.8 последовала 22 сентября с исправлениями ошибок и патчами, охватывающими уязвимости, которые были ответственно раскрыты проекту.

В примечаниях к выпуску 26.06.8 выражается благодарность Bitcoin Red Team, а также 12 названным исследователям и группам, а также людям, которые решили сообщить о проблемах анонимно.

Core Lightning настоятельно рекомендовал установить этот выпуск и заявил, что не было периода эмбарго для обновления. Тем не менее разработчики временно скрыли небольшое количество тестов от публичного выпуска.

Проект заявил, что сохранение тестов в тайне затруднит потенциальным злоумышленникам выявление и обратную разработку основных уязвимостей, пока операторы всё ещё обновляют свои узлы.

Из списка изменений программного обеспечения можно выявить несколько исправлений, связанных с безопасностью. Одно касалось проблемы, способной вызвать сбой узла отправителя, другое — запросов, которые могли потреблять доступную память через REST-интерфейс Core Lightning.

Отдельная проблема с закрытием канала несла прямой финансовый риск. При определённых условиях ошибка могла привести к потере пользователем средств из-за штрафа при закрытии канала.

Core Lightning не сообщил, нацелены ли сейчас на какие-либо из этих конкретных уязвимостей. В его последнем предупреждении лишь говорится, что были получены сообщения о том, что злоумышленники атакуют неисправленные узлы.

Предыдущие исправления Core Lightning последовали за волной отчётов ИИ

Последняя ситуация последовала за ещё одним скоординированным ответом на угрозы безопасности, начавшимся в августе.

Core Lightning тогда заявил, что разработчики имели дело с большим объёмом отчётов об уязвимостях, поскольку всё более способные модели ИИ использовались для изучения открытого исходного кода на предмет возможных проблем безопасности.

Не каждое представленное сообщение являлось подлинной уязвимостью, поэтому разработчикам приходилось проверять и утверждать отчёты, прежде чем решать, какие проблемы требуют исправления. Несколько отчётов в конечном итоге были подтверждены как реальные проблемы.

Версия 26.06.7 была выпущена 28 августа для устранения уязвимостей, выявленных в ходе этой работы. Разработчики изначально не публиковали её исходный код в течение двух недель, чтобы дать операторам время обновиться до того, как потенциальные злоумышленники смогут изучить изменения и обратным путём выявить исправленные недостатки.

Исходный код был опубликован после окончания эмбарго в сентябре.

Во время более раннего реагирования на инцидент безопасности Core Lightning сообщила операторам, что обновление должно быть их основным действием. Узлы, которые не могли немедленно установить выпуск с исправлениями безопасности, могли временно работать в автономном режиме вместо полной остановки демона.

Поддержание демона активным позволяло узлу продолжать отслеживать Bitcoin на предмет транзакций, связанных с каналами. Полностью остановленный узел Lightning не выполнял бы такое же наблюдение в автономном режиме.

На том этапе проект не раскрыл доказательств того, что злоумышленники успешно эксплуатировали уязвимости или что пользователи потеряли средства из-за подтверждённых недостатков.

Сейчас ситуация изменилась в одном отношении: Core Lightning сообщает, что получила сообщения о том, что злоумышленники нацелены на узлы, которые не были исправлены, хотя не раскрывает, увенчалась ли какая-либо атака успехом или привела к потерям.

Программное обеспечение Lightning сталкивалось с другими инцидентами безопасности

Другое программное обеспечение, связанное с экосистемой Lightning сети Bitcoin, сталкивалось с проблемами безопасности в течение 2026 года.

В августе BTCPay Server предупредил пользователей об активной эксплойте Lightning, затрагивающей установки, которые не перешли на версию 2.4.2.

Уязвимость раскрывала учётные данные macaroon администратора LND на уязвимых установках BTCPay Server. Macaroon администратора предоставляет обширные разрешения для связанного кошелька Lightning, давая злоумышленникам путь к доступу к подключённым кошелькам после получения учётных данных.

Средства были выведены с некоторых затронутых узлов Lightning. Позже BTCPay Server поддержал 10% вознаграждение за возврат, ограниченное 3 BTC, если все украденные активы будут возвращены.

BTCPay заявил, что все выпуски до версии 2.4.2 были затронуты, включая версии-кандидаты 2.4.2. Кошельки Onchain не были затронуты этой уязвимостью.

Ещё один инцидент произошёл несколькими днями ранее, когда Zeus Wallet отключил инфраструктуру после кибератаки.

Zeus заявил, что атака была локализована в течение нескольких часов, и инфраструктура оставалась отключённой во время проведения аудита. Самостоятельно хранящий кошелёк Lightning заявил, что средства клиентов не были потеряны и не подвергались риску, а его расследование не выявило уязвимости в программном обеспечении узла Lightning.

Пользователям, чьи каналы Lightning Service Provider были закрыты во время инцидента, сообщили, что заменяющие каналы будут предоставлены после возобновления обслуживания.

Программное обеспечение узла Bitcoin требовало обновлений безопасности в других местах

Исправления безопасности не ограничивались программным обеспечением, работающим непосредственно на Lightning.

Bitcoin Core раскрыл уязвимость высокой степени серьёзности в мае, которая могла позволить майнеру удалённо обрушить уязвимые узлы Bitcoin. Уязвимость Bitcoin Core, отслеживаемая как CVE-2024-52911, затрагивала выпуски после версии 0.14.0 и до версии 29.0.

Разработчики уже исправили проблему в Bitcoin Core 29.0 до её публичного раскрытия.

Уязвимость затрагивала интерпретатор скриптов Bitcoin Core во время проверки блоков. Специально созданный недействительный блок мог заставить узел попытаться получить доступ к данным после того, как соответствующая память была освобождена.

Для запуска уязвимости злоумышленнику требовалось создать специально сформированный блок с достаточным доказательством работы для достижения вершины цепи, что делало эксплуатацию дорогостоящей. Bitcoin Core заявил, что удалённое выполнение кода возможно, но считает такой исход маловероятным из-за ограничений на данные блока.

Для операторов Core Lightning немедленная инструкция более узкая. Узлам, всё ещё работающим на версии 26.06.7 или любой более ранней версии, было предписано как можно скорее перейти на последний выпуск, в то время как проект ещё не раскрыл метод атаки и не указал, какая исправленная уязвимость является целью.