Core Lightning, en af de største softwareklienter for Bitcoins Lightning Network, har advaret om, at angribere retter sig mod noder, der kører version 26.06.7 eller tidligere. Midler, der holdes i de ikke-opdaterede betalingskanaler, kan være i fare.
Lightning Network er et layer 2-betalingssystem, altså et ekstra lag oven på Bitcoin. Brugere anvender det til hurtige og billige betalinger, som afvikles uden for hovedblockchainen.
Hvad retter Core Lightning 26.06.8?
Rettelsen har været offentlig siden 22. september, hvor holdet udgav version 26.06.8. Men udviklerne har ikke oplyst, hvilken fejl angriberne udnytter. De holder også nogle tekniske detaljer tilbage for nu, så det bliver sværere for andre angribere at kopiere udnyttelserne.
Ændringsloggen beskriver flere bugs, der kan koste nodeoperatører penge. En node er den computer, der kører Lightning-softwaren og holder de Bitcoin, der er låst i betalingskanaler.
I værste fald kan en forkert kanal-lukning give nodens midler til modparten. Andre fejl gør det muligt for angribere at få noder til at crashe og gå offline.
For de fleste layer 2-Lightning-brugere er risikoen dog mindre direkte. Kun personer, der selv kører en Core Lightning-node, skal opdatere manuelt.
Langt de fleste, der bruger Lightning via en wallet-app, driver ikke en node selv. I de tilfælde tager app-udbyderen normalt sig af opgraderingen.
Custodial wallets opbevarer Bitcoin på vegne af brugerne. Hvis en udbyders node mister midler, tager udbyderen det første tab. Om der bliver erstattet, afhænger af udbyderens egne vilkår, da Lightning ikke har nogen indskudsgaranti.
Brugere af non-custodial wallets, hvor de selv har adgang til nøglerne, bevarer kontrollen over deres kanalbalance. Men en crashet udbyder-node kan midlertidigt blokere deres betalinger.
Abonner på vores YouTube-kanal og få indblik fra ledere og journalister med ekspertviden
Hvorfor bliver Lightning-noder lettere mål?
Core Lightnings advarsel markerer endnu en vanskelig periode for Lightning-sikkerhed. I august bekræftede udviklere ægte Lightning-sårbarheder efter en strøm af AI-genererede fejlrapporter, skrev analytikere på X.
Tidligere samme måned stjal angribere midler via en BTCPay Server-sårbarhed, der afslørede Lightning-legitimationsoplysninger. BTCPay Server er en open source Bitcoin-betalingsprocessor.
Lightning-noder holder nøgler online for at kunne dirigere betalinger i realtid. Derfor giver forældet software angribere nem adgang til de midler, der er på noderne.
Denne gang dukkede rapporter om angreb op omkring 10 dage efter patchen blev lanceret. Hvis AI-værktøjer fortsætter med at fremskynde fejlfinding, kan dette tidsvindue blive endnu kortere, og Core Lightning-operatører, der udskyder opdateringer, påtager sig risikoen.









