Команда Core Lightning (CLN), флагманської реалізації протоколу Lightning Network від Blockstream, випустила екстрене попередження для операторів вузлів. Суть повідомлення гранично жорстка: якщо ви не готові негайно встановити ще не опублікований патч, переводьте ноди в офлайн-режим. Це не рекомендація, а фактично вимога безпеки.

Таймлайн інциденту: від ІІ-звітів до примусового офлайну

Перше звернення з'явилося 13 серпня в офіційному Discord-каналі проєкту. Представники CLN повідомили про отримання масиву згенерованих штучним інтелектом звітів про вразливості. Тоді команда анонсувала «точковий реліз» з виправленнями, наполегливо рекомендуючи операторам підготуватися до оновлення.

Однак уже 23 серпня тон змінився кардинально. Розробники заявили, що публікують бінарні файли з фіксами, але деталі вразливостей залишаться під ембарго щонайменше на два тижні. Ключовий момент: усі попередні версії, включно з актуальною на той момент 26.04, оголошені непідтримуваними. Планова версія 26.09 все ще очікується до кінця вересня, але ситуація явно вийшла з-під контролю планового циклу.

Відсутність публічного патча та підтвердження інсайдерів

Станом на 27 серпня ні бінарних файлів, ні офіційного security-повідомлення в репозиторії GitHub так і не з'явилося. Останній публічний реліз датований 22 липня. Офіційні акаунти Core Lightning і Blockstream зберігають мовчання, що саме по собі є тривожним сигналом для ринку.

Інформація поширюється через третіх осіб. Учасник проєкту Bitcoin Core Марк Ергардт публічно підтвердив автентичність повідомлень у Discord, заявивши, що особисто отримав підтвердження від розробника CLN. Він рекомендує операторам перезапускати клієнти з прапорцем --offline і стежити за виходом точкового оновлення. Біткоїн-розробник під псевдонімом calle пішов далі, охарактеризувавши ситуацію як «критичну вразливість» і закликавши до негайного відключення всіх вузлів.

Цей інцидент лягає в тривожний тренд: минулого тижня Cosmos Labs уже закликала зупинити EVM-мережі після серії атак на три блокчейни. Ситуація з CLN показує, що навіть найзріліші протоколи другого рівня вразливі, а практика «тихих патчів» із затримкою розкриття інформації стає новою нормою. Операторам вузлів варто сприймати це як сигнал до перегляду власних протоколів реагування на інциденти, а не як разову загрозу.