Finst

Core Lightning warnt Nodes nach KI-gestützten Bugmeldungen

Die Warnung gilt für Betreiber von Lightning-Nodes, die BTC-Zahlungen verarbeiten; Core Lightning lässt zunächst eine gefixte, signierte Version ausrollen.

Core Lightning warnt Nodes nach KI-gestützten Bugmeldungen

Wichtigste Erkenntnisse

  • Core Lightning warnt Node-Operatoren nach mehreren echten Schwachstellen, die aus KI-generierten Bugmeldungen hervorgingen.
  • Nutzer sollen Nodes vorerst nicht ausschalten; wer nicht updaten kann, muss im Offline-Modus neu starten.
  • Die Details bleiben zwei Wochen geheim, während Core Lightning 26.09 mit Fixes für Ende September geplant ist.

Core Lightning hat Node-Operatoren dringend gewarnt, nachdem eine Welle KI-generierter Bugmeldungen mehrere echte Schwachstellen ans Licht gebracht hatte. Die Software, die genutzt wird, um Bitcoin über das Lightning Network zu versenden, soll nach Angaben der Entwickler vorerst nicht ausgeschaltet werden. Wer nicht sofort updaten kann, soll den Node im Offline-Modus neu starten, damit er weiterläuft und die BTC in Payment Channels weiter überwachen kann.

Warum der Offline-Modus zählt

Das Lightning Network liegt auf Bitcoin auf und ermöglicht schnelle und günstige BTC-Zahlungen, ohne jede einzelne Zahlung auf die Blockchain zu schreiben. Core Lightning, auch bekannt als CLN, ist eines der wichtigsten Softwarepakete, um diese Nodes zu betreiben und Zahlungen zu routen.

Laut dem Team begann die kleine Entwicklergruppe Anfang August, eine große Menge KI-generierter Meldungen zu erhalten. Solche Meldungen weisen auf mögliche Schwachstellen hin, woraufhin Entwickler prüfen müssen, ob sich ein Problem tatsächlich ausnutzen lässt. In diesem Fall erwiesen sich mehrere Meldungen als zutreffend. Die Details bleiben zwei Wochen lang privat, während eine Version mit Fixes vorbereitet wird. Danach will das Projekt den Quellcode und die Schwachstellen veröffentlichen.

Was Operatoren jetzt tun müssen

Die erste Anweisung verbreitete sich schnell in den Bitcoin-Social-Media-Kanälen, wurde unterwegs aber auch falsch weitergegeben. Der Kern blieb derselbe: Schalte die Maschine nicht aus. Ein Node, der vollständig heruntergefahren wird, kann nicht mehr sehen, ob eine Gegenpartei versucht, beim Schließen eines Payment Channels ein altes Guthaben zu verwenden. Wenn Core Lightning mit --offline gestartet wird, bleiben die Prozesse aktiv und der Node verfolgt weiter die Bitcoin-Blockchain, während keine neuen Zahlungen gesendet, empfangen oder geroutet werden.

Core Lightning will zunächst signierte Versionen des Patches veröffentlichen, damit Operatoren prüfen können, ob die Dateien wirklich vom Entwicklerteam stammen. Die geplante Veröffentlichung von Core Lightning 26.09 steht weiterhin für Ende September im Kalender, auch wenn das Projekt nicht gesagt hat, welche Schwachstellen genau gefunden wurden oder ob jemand sie bereits ausgenutzt hat.

Zweiter Sicherheitsalarm in diesem Monat

Für die Bitcoin-Infrastruktur ist das erneut ein unruhiger Monat. Anfang August führte ein Fehler in BTCPay Server dazu, dass Zugangsdaten von Lightning-Nodes sichtbar wurden, woraufhin Angreifer Geld aus einigen Nodes abzogen, bevor ein Fix verfügbar war. Auch dort spielte KI in der Sicherheitsdebatte eine Rolle, weil Entwickler angaben, dass sich das Gleichgewicht zwischen Angreifern und Verteidigern verschiebt.

Der breitere Kontext ist, dass Open-Source-Wartungsteams immer häufiger von KI-generierten Meldungen überflutet werden, wodurch es schwieriger wird, echte Probleme schnell von Rauschen zu trennen. Gleichzeitig zeigt ein jüngster KI-Audit des Bitcoin Red Team, dass es im Bitcoin-Umfeld viel Code zu prüfen gibt: Die Gruppe scannte 390 Projekte und fand 4.962 Issues, darunter 85 kritische. Für europäische Krypto-Leser ist das relevant, weil viele BTC-Infrastrukturen auf Open-Source-Software laufen, die direkt die Sicherheit von Zahlungen und Custody betrifft.

Auch andere Bitcoin-Infrastrukturen mussten sich in diesem Jahr bereits mit einem Notruf befassen. Bei einem kritischen BTCPay-Fehler mussten Operatoren ihre Server offline nehmen oder sofort updaten, nachdem Angreifer über Lightning-Nodes Gelder abziehen konnten.


Haftungsausschluss: Dieser Inhalt dient ausschließlich zu Informationszwecken und stellt keine finanzielle, anlagebezogene, rechtliche oder steuerliche Beratung dar. Die bereitgestellten Informationen können unvollständig, ungenau oder veraltet sein und sollten nicht als solche herangezogen werden. Nichts auf dieser Website sollte als Empfehlung zum Kauf, Verkauf oder Halten von Kryptowährungen angesehen werden. Investitionen in Krypto-Assets sind mit Verlustrisiken verbunden.