Les développeurs Core Lightning recommandent aux utilisateurs de mettre à jour leurs nœuds une fois que l'IA a découvert des vulnérabilités.

Les développeurs Core Lightning recommandent aux utilisateurs de mettre à jour leurs nœuds une fois que l'IA a découvert des vulnérabilités.

Les développeurs de Core Lightning (CLN), l'une des principales implémentations open source du protocole Lightning Network, recommandent à leurs utilisateurs de mettre à jour de toute urgence leurs nœuds ou de les mettre hors ligne.

Dans le texte, ils affirment avoir reçu ces derniers jours plusieurs rapports de vulnérabilité générés par l’intelligence artificielle (IA) provenant de plusieurs sources.

Outre CLN, plusieurs autres développeurs rencontrent le même problème. A titre d'exemple, le Boltz a arrêté ses services au début du moiscitant une vague d’attaques d’IA. Peu de temps après, le Le serveur BTCPay a également été attaqué.

Les détails sur les vulnérabilités ne seront révélés que dans deux semaines

Des captures d'écran de Discord montrent que la première mention de vulnérabilités dans Core Lightning (CLN) a été publiée le 13 août. À l’époque, le texte soulignait que les problèmes avaient été découverts par des tiers utilisant des IA.

« Comme de nombreux projets Bitcoin open source, CLN a reçu de nombreux rapports CVE générés par l'IA provenant de plusieurs sources au cours des 10 derniers jours. Notre petite équipe, ainsi que plusieurs contributeurs open source inestimables, ont travaillé dur pour valider et trier ces rapports, et développer des correctifs si nécessaire. »

Enfin, les développeurs promettent de travailler dans les prochains jours pour publier une mise à jour contenant des correctifs.

Une autre capture d’écran, datée du 23 août, montre que « la situation a évolué », tout comme la stratégie de remédiation. Dans le nouveau texte, les développeurs recommandent de mettre à jour les nœuds, ou de les arrêter, et que les détails ne soient révélés qu'après deux semaines.

« Au lieu de publier la mise à jour ponctuelle cette semaine, nous mettrons à disposition les binaires d'une version contenant des correctifs pour de nombreuses vulnérabilités signalées. Les détails de la version resteront sous embargo pendant deux semaines. Les binaires seront accompagnés des signatures de l'équipe pour confirmer la reproductibilité. Pendant la période d'embargo, nous encourageons fortement tout le monde à mettre à jour. À la fin des deux semaines, la version complète et les détails associés deviendront publics. Si vous choisissez de ne pas mettre à jour, nous vous recommandons de mettre votre nœud en mode hors ligne. risques, nous ne prendrons pas en charge les versions précédentes, y compris la 26.04. La sortie de la version 26.09 reste prévue pour fin septembre.

Les développeurs affirment que les IA ont trouvé plusieurs vulnérabilités dans Core Lightning (CLN). Source : Stacker News/Reproduction.

Dans les commentaires, d'autres développeurs ont confirmé que le message avait été rédigé par un modérateur CLN Discord.

En bref, la raison pour laquelle le code source serait fermé pendant 14 jours serait que les mises à jour ne puissent pas être vues par des attaquants potentiels. Sur X, par exemple, Samson Mow, PDG de JAN3, recommande également aux utilisateurs d'arrêter leurs nœuds.

« Jusqu'à ce que ces binaires soient disponibles, je mettrais le nœud hors ligne. – hors ligne interrompt les connexions avec les pairs, de sorte que le nœud n'enverra, ne recevra ni ne transférera de paiements. Il est toujours possible de reconnecter des pairs spécifiques et de confiance. »

La communauté recommande d'être attentif aux utilisateurs de Core Lightning. Source : X.



Voir l’article original en portugais