Lightning Network: розробники виявили вразливості та готують оновлення

Розробники Core Lightning підтвердили виявлення кількох уразливостей у програмному забезпеченні Bitcoin Lightning Network. Команда планує випустити оновлення з виправленнями найближчими днями, а технічні деталі розкриє лише через два тижні.
Lightning дозволяє здійснювати невеликі біткоїн-транзакції поза основним блокчейном через канали між вузлами. Кошти в цих каналах захищені кодом, слабкі місця якого вже відомі команді. Однак, доки оператори не оновлять програмне забезпечення, ці кошти залишаються під потенційною загрозою.
Core Lightning (CLN) є однією з ключових реалізацій Lightning Network — платіжного рівня біткоїна. Цей проєкт розробляється компанією Blockstream, а сам програмний код функціонує в основній мережі біткоїна з 2018 року.
13 серпня команда Core Lightning повідомила, що за попередні 10 днів отримала численні звіти про вразливості з різних джерел, згенеровані штучним інтелектом. Невелика група розробників та волонтерів провела ручну перевірку, відділяючи реальні помилки від помилкових спрацьовувань.
Частина отриманих звітів підтвердилася, що призвело до перетворення планового обслуговування на випуск оновлення безпеки. Команда відмовилася від початкового плану швидко випустити «латочку».
Це не перший випадок атаки на інфраструктуру біткоїна цього року. У серпні BTCPay Server закликав операторів терміново оновитися через виведення коштів користувачів зловмисниками через уразливість у керуванні обліковими даними. Кілька днів раніше було зафіксовано експлойт у гаманці Coldcard.
Деталі щодо виявлених уразливостей навмисно не розголошуються. Згідно з публічним звітом про вразливість, зловмисники можуть швидко створити робочий інструмент для її експлуатації. Тому команда спочатку випустить оновлене програмне забезпечення, а повний опис опублікує вже після впровадження апдейту.
Усі оновлення підписані розробниками, що підтверджує відтворюваність збірки. Це дозволяє зовнішнім спостерігачам звіряти реліз із вихідним кодом. Виправлення усувають більшість уразливостей, про які повідомлялося.
Звичайні користувачі Lightning не можуть безпосередньо вплинути на цю ситуацію. Їхні платежі проходять через вузли, якими керують інші користувачі, а швидкість оновлення залежить саме від операторів цих вузлів.
Ті, хто не зможе оновитися одразу, мають резервний варіант: тимчасово вимкнути вузол. У такому випадку він відключиться від мережі, але фоновий процес-демон продовжить роботу. Це програма, яка моніторить блокчейн і спрацьовує під час закриття платіжного каналу.
Зі зростанням популярності Lightning зростають і пов’язані з ним ризики. Технологія вже інтегрована в некастодіальні мобільні гаманці та використовується для платежів у месенджерах. Тому збої в маршрутизації транзакцій тепер впливають на більшу кількість користувачів.
Генеральний директор Blockstream Адам Бек регулярно бере участь у публічних дискусіях щодо напрямків розвитку масштабування біткоїна. На відміну від його гучних заяв, непомітна технічна робота рідко привертає увагу широкої аудиторії. Вузли, що залишаються без оновлення та підключені до мережі, становлять серйозні ризики.
Оригінал статті: cryptocurrency.tech
