Світ біткоїн-платежів знову опинився в центрі уваги: команда розробників Core Lightning (CLN) офіційно підтвердила виявлення низки вразливостей у коді мережі Lightning Network. Найближчими днями вийде оновлення, яке закриє ці прогалини, однак технічні деталі будуть розкриті лише за два тижні. Такий підхід — стандартна практика для відповідальних проєктів, що дозволяє дати операторам вузлів час на оновлення до публікації експлойтів.

Суть проблеми та реакція команди

Core Lightning — одна з ключових реалізацій платіжного шару біткоїна, що розробляється компанією Blockstream і працює в основній мережі з 2018 року. 13 серпня команда повідомила, що за останні 10 днів отримала безліч звітів про вразливості, згенерованих штучним інтелектом. Невелика група розробників і волонтерів вручну відокремила реальні баги від шуму — і частина звітів підтвердилася.

Початковий план полягав у випуску швидкого «пластиру», але після аналізу команда відмовилася від цієї ідеї на користь повноцінного скоординованого релізу з безпеки. Це правильне рішення: поспішні виправлення часто створюють нові проблеми, особливо в такій складній інфраструктурі, як Lightning Network.

Контекст: серія атак на інфраструктуру біткоїна

Це не перша атака на екосистему біткоїна за останні місяці. Раніше в серпні BTCPay Server попередив операторів про необхідність термінового оновлення через вразливість, що дозволяла зловмисникам виводити кошти користувачів через маніпуляції з обліковими даними. А незадовго до цього стався експлойт у гаманці Coldcard. Очевидно, що зловмисники активізувалися, цілячись у найбільш уразливі точки платіжної інфраструктури.

Двотижнева відстрочка та ризики для операторів

Деталі вразливостей навмисно не розкриваються. Згідно з публічним звітом, зловмисники можуть швидко зібрати робочий варіант експлойта, тому команда спочатку випускає виправлене програмне забезпечення, а повний опис публікує вже після апдейту. Усі оновлення підписані розробниками, що підтверджує відтворюваність збірки — зовнішні спостерігачі можуть звірити реліз із вихідним кодом.

Пересічні користувачі Lightning не можуть вплинути на ситуацію: їхні платежі проходять через вузли, якими керують інші люди, а швидкість оновлення залежить від операторів. Для тих, хто не оновиться одразу, є запасний варіант — тимчасово вимкнути вузол. У цьому випадку він від'єднається від мережі, але фоновий процес-демон продовжить працювати, відстежуючи блокчейн і спрацьовуючи при закритті платіжного каналу.

Експертна думка

Зі зростанням популярності Lightning ризики збільшуються пропорційно. Технологію вже вбудували в некастодіальні мобільні гаманці та платежі всередині месенджерів, тому збій у маршрутизації тепер зачіпає набагато більше користувачів. Гендиректор Blockstream Адам Бек регулярно вступає в публічні суперечки про напрями масштабування біткоїна, але саме ця непомітна технічна робота рідко привертає увагу масової аудиторії. Вузли, що залишилися без оновлення та підключені до мережі, становлять реальну загрозу для всієї екосистеми — і це нагадування, що безпека в децентралізованих системах — це колективна відповідальність, а не разова акція.