Розробники Core Lightning (CLN) підтвердили виявлення низки вразливостей у своїй реалізації Lightning Network. Найближчими днями команда випустить оновлення з виправленнями, однак технічні деталі будуть розкриті лише за два тижні. Таке рішення зумовлене необхідністю дати операторам вузлів час на оновлення до того, як інформація про вразливості стане загальнодоступною.

Нагадаю, що Core Lightning — це одна з ключових реалізацій платіжного шару біткоїна, яку розробляє компанія Blockstream. Софт працює в основній мережі з 2018 року, і за цей час зарекомендував себе як надійне та продуктивне рішення. Однак, як показала практика, навіть найзріліші проєкти не застраховані від проблем.

ІІ-атаки та хвиля звітів

13 серпня команда повідомила, що за попередні 10 днів отримала безліч звітів про вразливості, згенерованих штучним інтелектом. Невелика група розробників і волонтерів вручну відокремила справжні баги від шуму. Частина звітів підтвердилася, що призвело до трансформації планового обслуговування в узгоджений реліз із питань безпеки. Первісний план — швидко випустити «заплатку» — був відхилений на користь більш ретельного підходу.

Це вже не перший випадок, коли інфраструктура біткоїна зазнає атак. У серпні BTCPay Server попередив операторів про необхідність термінового оновлення через вразливість, що дозволяла зловмисникам виводити кошти користувачів. А експлойт у гаманці Coldcard стався кількома днями раніше. Очевидно, що інтерес зловмисників до платіжної інфраструктури першого криптоактиву зростає.

Двотижнева відстрочка та ризики для мережі

Деталі вразливостей розкриваються навмисно пізніше. Згідно з публічним звітом, зловмисники можуть швидко зібрати робочий варіант для здійснення експлойту. Тому команда спочатку випустить виправлений софт, а повний опис опублікує вже після апдейту. Усі оновлення підписані розробниками, що підтверджує повторюваність збірки — зовнішні спостерігачі зможуть звірити реліз із вихідним кодом.

Виправлення закривають більшість вразливостей зі звітів. Однак пересічні користувачі Lightning вплинути на ситуацію не можуть: їхні платежі йдуть через вузли, якими керують інші люди, і швидкість оновлення залежить від операторів. У тих, хто не оновиться одразу, є запасний варіант — тимчасово вимкнути вузол. Тоді він від'єднається від мережі, але фоновий процес-демон продовжить працювати, відстежуючи блокчейн і спрацьовуючи при закритті платіжного каналу.

Зі зростанням популярності Lightning збільшуються й ризики. Технологію вже вбудували в некастодіальні мобільні гаманці та платежі всередині месенджерів, тому збій у маршрутизації зачіпає все більше користувачів. Гендиректор Blockstream Адам Бек регулярно вступає в публічні суперечки про напрямки розвитку масштабування біткоїна, але на відміну від його гучних слів, непомітна технічна робота рідко привертає увагу масової аудиторії. Вузли, що залишилися без оновлення та підключені до мережі, становлять ризики.

Мій погляд: Ситуація підкреслює критичну важливість своєчасного оновлення інфраструктури. У світі, де кібератаки стають дедалі витонченішими, а ІІ — інструментом зловмисників, операторам вузлів слід виявляти максимальну пильність. Затримка розкриття деталей — правильний крок, але він лише виграє час. Довгострокова стійкість Lightning залежатиме від здатності спільноти швидко реагувати на подібні виклики.