
Les développeurs de Core Lightning (CNL) ont exhorté les opérateurs de nœuds à passer en mode hors ligne s'ils ne sont pas prêts à passer à une version client corrigée qui n'a pas encore été publiée. The Defiant écrit à ce sujet.
Core Lightning est une implémentation populaire du protocole de micropaiement Bitcoin Lightning Network créé et maintenu par Blockstream.
La publication fait référence à un message sur le canal Discord de l'équipe. Il a ensuite été republié par un utilisateur anonyme sur stacker.news.
Le premier message est daté du 13 août. Dans ce document, un porte-parole du CLN déclare que l'équipe a reçu de nombreux rapports de sécurité générés par l'IA.
« Nous développons actuellement une stratégie plus large pour remédier aux vulnérabilités. La première étape est une version ponctuelle contenant plusieurs correctifs, et nous recommandons fortement de passer à cette version », indique le message.
Le prochain message appelant à la déconnexion des nœuds non mis à jour est apparu le 23 août. L'équipe a déclaré qu'elle publierait des binaires avec des correctifs pour de nombreuses vulnérabilités découvertes, mais ne divulguerait pas les détails des correctifs.
« Les détails de la sortie resteront sous embargo pendant deux semaines. Les fichiers exécutables seront accompagnés des signatures de l'équipe confirmant la reproductibilité », a noté CLN.
Les développeurs ont indiqué séparément que les versions précédentes, y compris la 26.04, ne seraient pas prises en charge. La version 26.09 est toujours prévue pour fin septembre.
Aucune mise à jour
Au 27 août, CNL n'a toujours pas publié ni les binaires ni l'avis de sécurité. L'équipe a publié la dernière version dans le référentiel le 22 juillet.
Il n'y a pas non plus de mise à jour de la page de sécurité GitHub du projet. Les comptes officiels de Core Lightning et Blockstream n’ont pas parlé du problème.
L'avertissement a été diffusé principalement par l'intermédiaire de tiers. Mark Erhardt, membre du projet Bitcoin Core, a déclaré avoir confirmé l'authenticité du message sur le serveur Discord.
« J'ai reçu la confirmation de l'un des développeurs du CLN que cela est vrai, et [валидаторам] des mesures doivent être prises », a-t-il ajouté.
Dans un article séparé sur X, Erhardt a écrit qu'un problème « majeur » a été découvert et que les opérateurs devraient envisager de redémarrer le client avec l'option –offline et surveiller la publication d'une mise à jour ponctuelle.
Le message a été largement diffusé lorsqu'un développeur Bitcoin sous le pseudonyme de calle a souligné le problème de sécurité sur un ton plus sérieux.
« De toute urgence ! Vulnérabilité critique dans Core Lightning. Les développeurs exhortent fortement les utilisateurs à désactiver immédiatement les nœuds CLN Lightning ! Veuillez le faire savoir à tout le monde ! » – dit la publication.
Rappelons que le 25 août dernier, Cosmos Labs avait appelé à l'arrêt des réseaux EVM après des attaques sur trois blockchains.
Voir l’article original en russe
