Розробники Core Lightning (CLN), однієї з ключових реалізацій платіжного протоколу Lightning Network, підтвердили виявлення низки вразливостей у кодовій базі. Найближчими днями очікується випуск оновлень, які закриють ці прогалини. Однак технічні деталі навмисно не розкриваються до моменту встановлення патчів.
ШІ на передовій кібератак
Ситуація примітна тим, що тригером для розслідування стали численні звіти про вразливості, згенеровані системами штучного інтелекту. За останні десять днів команда отримала потік повідомлень, які довелося вручну фільтрувати, відокремлюючи реальні загрози від «шуму». Частина звітів підтвердилася, що перетворило планове технічне обслуговування на повноцінний скоординований реліз безпеки.
Це вже не перший інцидент такого роду за рік. Раніше в серпні платіжний процесор BTCPay Server попереджав операторів про необхідність термінового оновлення через вразливість у роботі з обліковими даними, яка дозволяла зловмисникам виводити кошти користувачів. Трохи раніше було виявлено проблему і в апаратному гаманці Coldcard. Інфраструктура біткоїна, і Lightning зокрема, стає все більш привабливою мішенню.
Двотижнева відстрочка розкриття
Команда Core Lightning вирішила відмовитися від початкового плану швидкого випуску «заплатки» на користь більш ретельного підходу. Усі оновлення вже підписані розробниками, що гарантує їхню автентичність і дозволяє зовнішнім аудиторам звірити реліз із вихідним кодом. Виправлення закривають переважну більшість підтверджених вразливостей. Повний публічний опис проблем з'явиться не раніше ніж через два тижні, щоб дати операторам вузлів час на оновлення.
Вкрай важливо розуміти: пересічні користувачі Lightning не можуть безпосередньо вплинути на ситуацію. Їхні платежі маршрутизуються через вузли, керовані іншими учасниками мережі. Швидкість поширення оновлень залежить виключно від операторів. Для тих, хто не може оновитися негайно, існує тимчасовий запасний варіант — вимкнення вузла. Це призведе до його від'єднання від мережі, однак фоновий процес-демон продовжить стежити за блокчейном і коректно закриє платіжні канали.
Зі зростанням популярності Lightning, яку вже інтегрують у некастодіальні мобільні гаманці та месенджери, ціна помилок у маршрутизації зростає багаторазово. Гендиректор Blockstream Адам Бек часто говорить про масштабування гучно, але саме така непомітна технічна робота визначає надійність мережі.
Мій коментар: Цей інцидент — яскраве нагадування про те, що Lightning Network залишається складною та молодою технологією. Той факт, що ШІ став інструментом для пошуку вразливостей, — палка з двома кінцями: він же може бути використаний і для автоматизації атак. Операторам вузлів слід розглядати кожне оновлення безпеки як критичне, а не відкладати його. Затримка в кілька днів може коштувати втрати коштів.