Finst

Core Lightning ostrzega operatorów węzłów po zgłoszeniach błędów generowanych przez AI

Ostrzeżenie dotyczy operatorów węzłów Lightning przetwarzających płatności BTC; Core Lightning najpierw wdroży poprawioną, podpisaną wersję.

Core Lightning ostrzega operatorów węzłów po zgłoszeniach błędów generowanych przez AI

Najważniejsze informacje

  • Core Lightning ostrzega operatorów węzłów po tym, jak kilka rzeczywistych luk ujawniły zgłoszenia błędów wygenerowane przez AI.
  • Użytkownicy nie powinni na razie wyłączać węzłów; kto nie może zaktualizować oprogramowania, powinien uruchomić je ponownie w trybie offline.
  • Szczegóły pozostaną tajne przez dwa tygodnie, a Core Lightning 26.09 z poprawkami jest planowane na koniec września.

Core Lightning pilnie ostrzegł operatorów węzłów po fali zgłoszeń błędów generowanych przez AI, które ujawniły kilka rzeczywistych luk. Zgodnie z informacjami od deweloperów oprogramowania używanego do przesyłania bitcoina przez Lightning Network, nie należy na razie wyłączać węzłów. Kto nie może od razu zaktualizować, powinien uruchomić węzeł ponownie w trybie offline, aby nadal działał i mógł monitorować BTC w payment channels.

Dlaczego tryb offline ma znaczenie

Lightning Network działa na bazie Bitcoina i umożliwia szybkie oraz tanie płatności BTC bez zapisywania każdej pojedynczej transakcji na blockchainie. Core Lightning, znany również jako CLN, jest jednym z najważniejszych pakietów oprogramowania służących do uruchamiania takich węzłów i routowania płatności.

Według zespołu mała grupa deweloperska zaczęła na początku sierpnia otrzymywać dużą liczbę zgłoszeń generowanych przez AI. Takie zgłoszenia wskazują na możliwe słabe punkty, po czym deweloperzy muszą ustalić, czy problem rzeczywiście da się wykorzystać. W tym przypadku kilka zgłoszeń okazało się trafnych. Szczegóły pozostaną prywatne przez dwa tygodnie, podczas gdy przygotowywana jest wersja z poprawkami. Następnie projekt chce upublicznić kod źródłowy i luki.

Co operatorzy powinni zrobić teraz

Pierwsza instrukcja szybko rozeszła się w Bitcoin social media, ale po drodze została też błędnie przekazana. Sedno pozostało jednak takie samo: nie wyłączaj maszyny. Węzeł, który zostanie całkowicie wyłączony, nie może już sprawdzić, czy druga strona próbuje wykorzystać stare saldo przy zamykaniu payment channel. Uruchomienie Core Lightning z --offline sprawia, że procesy nadal działają, a węzeł wciąż śledzi Bitcoin blockchain, choć nie są wysyłane, odbierane ani routowane nowe płatności.

Core Lightning chce najpierw opublikować podpisane wersje poprawki, aby operatorzy mogli sprawdzić, czy pliki rzeczywiście pochodzą od zespołu deweloperskiego. Planowane wydanie Core Lightning 26.09 nadal widnieje w kalendarzu na koniec września, choć projekt nie powiedział, które dokładnie luki zostały znalezione ani czy ktoś już je wykorzystał.

Drugie alarmowe ostrzeżenie bezpieczeństwa w tym miesiącu

Dla infrastruktury Bitcoina to kolejny niespokojny miesiąc. Na początku sierpnia błąd w BTCPay Server doprowadził do ujawnienia danych logowania do węzłów Lightning, po czym atakujący wyprowadzili środki z niektórych węzłów, zanim pojawiła się poprawka. Także tam AI odegrała rolę w dyskusji o bezpieczeństwie, ponieważ deweloperzy wskazywali, że równowaga między atakującymi a obrońcami się przesuwa.

Szerszy kontekst jest taki, że zespoły utrzymujące open-source są coraz częściej zalewane zgłoszeniami generowanymi przez AI, przez co trudniej szybko oddzielić prawdziwe problemy od szumu. Jednocześnie niedawny audyt AI Bitcoin Red Team pokazuje, jak dużo kodu trzeba sprawdzać w środowisku Bitcoina: grupa przeskanowała 390 projektów i znalazła 4 962 problemy, w tym 85 krytycznych. Dla europejskich czytelników kryptowalut jest to istotne, ponieważ duża część infrastruktury BTC działa na oprogramowaniu open-source, które bezpośrednio wpływa na bezpieczeństwo płatności i custody.

Także inna infrastruktura Bitcoina musiała w tym roku mierzyć się z pilnym wezwaniem. W przypadku krytycznej luki w BTCPay operatorzy musieli wyłączyć serwery offline albo natychmiast zaktualizować oprogramowanie, po tym jak atakujący mogli wyprowadzać środki za pośrednictwem węzłów Lightning.


Zastrzeżenie: Treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Podane informacje mogą być niekompletne, nieścisłe lub nieaktualne i nie powinny być traktowane jako wiążące. Żadne treści na tej stronie nie stanowią rekomendacji kupna, sprzedaży ani przechowywania jakiejkolwiek kryptowaluty. Inwestowanie w aktywa kryptograficzne wiąże się z ryzykiem utraty środków.