У мережі Lightning Network виявлено низку вразливостей, які потребують негайного втручання. Розробники Core Lightning (CLN) — однієї з ключових реалізацій платіжного протоколу другого рівня для біткоїна — підтвердили наявність проблем і вже готують оновлення, яке закриє знайдені прогалини. Однак технічні деталі будуть розкриті лише після того, як користувачі встановлять виправлення.

ІІ-атаки на інфраструктуру біткоїна

Ситуація загострилася 13 серпня, коли команда проєкту повідомила про шквал звітів про вразливості, що надійшли за останні 10 днів. Примітно, що значна частина цих звітів була згенерована штучним інтелектом. Невелика група розробників і волонтерів вручну відсіювала реальні баги від шуму, і, як виявилося, не дарма — частина повідомлень підтвердилася, що перетворило планове технічне обслуговування на повноцінний скоординований реліз із безпеки. Від початкової ідеї випустити «швидкий патчовий» варіант довелося відмовитися на користь більш ґрунтовного підходу.

Це вже не перший випадок, коли інфраструктура біткоїна зазнає атак. Раніше в серпні BTCPay Server попереджав операторів про необхідність термінового оновлення через вразливість, яка дозволяла зловмисникам виводити кошти користувачів через маніпуляції з обліковими даними. А незадовго до цього було зафіксовано експлойт в апаратному гаманці Coldcard.

Двотижнева відстрочка та ризики для операторів

Деталі вразливостей навмисно не розкриваються. Згідно з публічним звітом, зловмисники можуть швидко зібрати робочий експлойт, тому команда спочатку випустить виправлене програмне забезпечення, а повний опис проблем опублікує вже після того, як оновлення буде встановлено. Усі нові збірки підписані розробниками, що дозволяє зовнішнім спостерігачам звірити реліз із вихідним кодом. Виправлення закривають більшість виявлених вразливостей.

Пересічні користувачі Lightning, на жаль, не можуть вплинути на ситуацію — їхні платежі проходять через вузли, якими керують інші люди, і швидкість оновлення залежить виключно від операторів. Тим, хто не встигне оновитися, є запасний варіант: вузол можна тимчасово вимкнути, що призведе до його від'єднання від мережі, але фоновий процес-демон продовжить працювати, відстежуючи блокчейн і реагуючи на закриття платіжних каналів.

Зі зростанням популярності Lightning збільшуються й ризики. Технологію вже вбудували в некастодіальні мобільні гаманці та платежі всередині месенджерів, тому збій у маршрутизації тепер зачіпає набагато більше користувачів.

Гендиректор Blockstream Адам Бек регулярно вступає в публічні суперечки про напрямки розвитку біткоїна, але саме така непомітна технічна робота залишається в тіні. Вузли, що залишилися без оновлення та підключені до мережі, становлять реальну загрозу для всієї екосистеми.

Мій аналіз: Той факт, що ІІ тепер використовується для генерації звітів про вразливості, — тривожний сигнал. Це означає, що атаки стають більш автоматизованими та масовими, і розробникам доводиться витрачати ресурси на фільтрацію сміття замість безпосереднього виправлення коду. Операторам вузлів варто розглядати це оновлення не як рекомендацію, а як обов'язкову умову для продовження роботи з мережею.