Команда Core Lightning (CLN), флагманской реализации протокола Lightning Network от Blockstream, выпустила экстренное предупреждение для операторов узлов. Суть сообщения предельно жесткая: если вы не готовы немедленно установить еще не опубликованный патч, переводите ноды в офлайн-режим. Это не рекомендация, а фактически требование безопасности.

Таймлайн инцидента: от ИИ-отчетов до принудительного офлайна

Первое обращение появилось 13 августа в официальном Discord-канале проекта. Представители CLN сообщили о получении массива сгенерированных искусственным интеллектом отчетов об уязвимостях. Тогда команда анонсировала «точечный релиз» с исправлениями, настоятельно рекомендуя операторам подготовиться к обновлению.

Однако уже 23 августа тон изменился кардинально. Разработчики заявили, что публикуют бинарные файлы с фиксами, но детали уязвимостей останутся под эмбарго минимум на две недели. Ключевой момент: все предыдущие версии, включая актуальную на тот момент 26.04, объявлены неподдерживаемыми. Плановая версия 26.09 все еще ожидается к концу сентября, но ситуация явно вышла из-под контроля планового цикла.

Отсутствие публичного патча и подтверждение инсайдеров

По состоянию на 27 августа ни бинарных файлов, ни официального security-уведомления в репозитории GitHub так и не появилось. Последний публичный релиз датирован 22 июля. Официальные аккаунты Core Lightning и Blockstream хранят молчание, что само по себе тревожный сигнал для рынка.

Информация распространяется через третьих лиц. Участник проекта Bitcoin Core Марк Эрхардт публично подтвердил подлинность сообщений в Discord, заявив, что лично получил подтверждение от разработчика CLN. Он рекомендует операторам перезапускать клиенты с флагом --offline и следить за выходом точечного обновления. Биткоин-разработчик под псевдонимом calle пошел дальше, охарактеризовав ситуацию как «критическую уязвимость» и призвав к немедленному отключению всех узлов.

Этот инцидент ложится в тревожный тренд: на прошлой неделе Cosmos Labs уже призывала остановить EVM-сети после серии атак на три блокчейна. Ситуация с CLN показывает, что даже самые зрелые протоколы второго уровня уязвимы, а практика «тихих патчей» с задержкой раскрытия информации становится новой нормой. Операторам узлов стоит воспринимать это как сигнал к пересмотру собственных протоколов реагирования на инциденты, а не как разовую угрозу.