Узлы Bitcoin Lightning подвергаются атакам — Core Lightning бьет тревогу
Операторы Core Lightning, которые используют версию 26.06.7 или более раннюю, подвергаются активным атакам, предупредил проект программного обеспечения узлов сети Bitcoin Lightning в четверг вечером, примерно через десять дней после выхода исправления безопасности. Команда не установила, какими уязвимостями пользуются злоумышленники, и не сообщала о похищенных средствах. Версия 26.06.8 исправляет несколько проблем безопасности, включая ошибку при закрытии каналов, которая может поставить средства под угрозу, и операторам настоятельно рекомендуется немедленно обновиться.
Core Lightning сообщает, что злоумышленники нацелены на узлы с версией 26.06.7 или ниже.
Версия 26.06.8 вышла 22 сентября с исправлениями уязвимостей, которые могут угрожать средствам. Подтвержденных данных о потерях нет; Core Lightning настаивает на немедленных обновлениях.
Core Lightning бьет тревогу: атакуют незапатченные узлы
Сообщение Core Lightning для тех, кто все еще использует старое ПО, довольно простое: обновитесь сейчас. 1 октября реализация узлов сети Bitcoin Lightning предупредила, что злоумышленники нацелены на узлы с версией 26.06.7 или более ранними, что превратило патч, выпущенный 22 сентября, в срочный вопрос безопасности.
Точно не раскрыто, чем именно пользуются нападающие. Проект не подтвердил успешность каких-либо атак и не сообщил о похищении средств, но версия 26.06.8 устранила уязвимости от отказа в обслуживании до дефекта при закрытии каналов, способного поставить деньги под угрозу.
Core Lightning, поддерживаемый в рамках Elements Project, призвал операторов узлов перейти на последний релиз «как можно скорее» после получения сообщений о том, что злоумышленники нацеливаются на незапатченные узлы. К предупреждению присоединилась компания Blockstream, которая настоятельно рекомендовала операторам, все еще использующим старые сборки, установить версию 26.06.8.
Любопытный момент связан с календарем событий. Версия 26.06.8 вышла 22 сентября, примерно за десять дней до предупреждения об атаках, и мейнтейнеры уже настоятельно рекомендовали обновиться. Некоторые тесты были преднамеренно не опубликованы, чтобы усложнить потенциальным злоумышленникам обратную разработку выявленных уязвимостей, пока операторы успевают установить патч. Затем напряжение возросло.
Публичные описания релиза указывают на три класса багов. Один мог привести к краху узла отправителя. Другой мог исчерпать память через REST-интерфейс Core Lightning. Наиболее опасный связан с закрытием каналов и потенциально может стоить пользователю средств из-за неправильно сработавшего механизма штрафов.
Когда закрытие канала идет не по плану
Кроме того, система наказаний в сети Lightning устроена так, что если участник пытается обмануть, опубликовав устаревшее состояние канала, честная сторона может претендовать на штраф. Дефект в ветке 26.06 мог привести к тому, что Core Lightning будет ошибочно принимать некоторые транзакции за обычное совместное закрытие и пропустит скрытое отозванное обязательство.
В таком сценарии программное обеспечение, предназначенное для поимки нарушителя, может не сработать, оставив у другой стороны средства, которые должны были быть конфискованы. Проект не сообщил, используют ли злоумышленники именно эту уязвимость, уязвимость, приводящую к краху, проблему в REST или другую неисправность, детали которой частично скрыты.
Это различие имеет значение. Речь не о уязвимости в самом Bitcoin. Это затрагивает Core Lightning, одну из реализаций сети Lightning, сети масштабирования поверх Bitcoin. LND, Eclair и LDK не были упомянуты в предупреждении, а обычные пользователи кошельков не обязательно запускают узлы Core Lightning вообще. Их подверженность риску зависит от инфраструктуры, стоящей за их кошельками.
Цикл безопасности, начавшийся в августе
Четверговое предупреждение не появилось на пустом месте. 26 августа Core Lightning сообщил, что разбирается с большой партией отчетов об уязвимостях, сгенерированных искусственным интеллектом. Несколько из них оказались реальными, что потребовало скоординированного исправления.
Операторам советовали не просто выключать узел. Вместо этого Core Lightning рекомендовал перезапуск с опцией —offline, которая разрывает соединения с пирингами, но сохраняет демон в наблюдении за блокчейном и способным отреагировать на форсированное закрытие. Выключенный узел не может выполнять эту функцию. Версия 26.06.7 вышла примерно 28 августа, но 15 сентября началось еще одно расследование, связанное с экспериментальными функциями, которые могли повлиять на средства. Через шесть дней вышла версия 26.06.8. Примерно через десять дней после этого поступили сообщения об активных нацеливаниях.
Онлайн-деньги делают патчи критичнее
Узлы Lightning — это не холодные кошельки, лежащие в ящике. Ключи каналов остаются в сети, потому что узлы должны маршрутизировать платежи в реальном времени. Это делает устаревшее программное обеспечение чем-то большим, чем просто проблемой доступности. Средства могут находиться прямо в механизме, который злоумышленники пытаются взломать.
Публичной сводки по потерям нет, и Core Lightning не утверждает, что атаки были успешными. Пока что каждый узел, все еще использующий 26.06.7 или более раннюю версию, остается в группе, на которую, по словам проекта, нацеливаются злоумышленники. Операторам говорят установить 26.06.8 или новее, проверить подписи или Docker-диджесты и держать экспериментальные функции выключенными, если они не понимают связанных рисков.
Патч доступен публично уже несколько дней. Теперь, похоже, кто‑то стучится в двери тех, кто его не установил. Между тем многие задаются вопросом, сколько еще багов будет найдено в криптоиндустрии благодаря открытиям, поддержанным ИИ.
Оповещение безопасности Lightning: Alby раскрыл критическую уязвимость хаба
9 сентября 2026 года Alby, компания, разрабатывающая инструменты для Bitcoin Lightning Network и Nostr, раскрыла критическую брешь в безопасности в старых…
Хакер‑бот на $459 000 сначала был клиентом, говорят исследователи
Metamask отключает валидаторов по мере того, как небольшая кража ETH вызывает тревогу
Ошибка в NEAR Intents отправляет $3.8 млн по крипто‑сетям
Взломщики Bitget были внутри биржи 25 дней до кражи на $388 млн
Мошенники запустили фальшивый ETH L2 и украли $2 млн у трейдеров криптовалют
Zano удалил месяц истории, чтобы исправить огромный баг инфляции
Артур Хейс: почему крах ИИ может взвинтить криптовалюту
Bitcoin до $115 000 перед следующим рыночным крахом? Прогноз Хенрика Зеберга
Стейблкоины могут стать основной валютой к 2030 году | Рив Коллинз
Закон CLARITY провалился в Сенате. Что дальше для криптоиндустрии?
Линетт Занг: почему сегодняшняя финансовая система может быть более хрупкой, чем в 2008 году





