Разработчики Core Lightning (CLN) подтвердили обнаружение ряда уязвимостей в своей реализации Lightning Network. В ближайшие дни команда выпустит обновление с исправлениями, однако технические детали будут раскрыты только спустя две недели. Это решение обусловлено необходимостью дать операторам узлов время на обновление до того, как информация об уязвимостях станет общедоступной.

Напомню, что Core Lightning — это одна из ключевых реализаций платежного слоя биткоина, разрабатываемая компанией Blockstream. Софт работает в основной сети с 2018 года, и за это время зарекомендовал себя как надежное и производительное решение. Однако, как показала практика, даже самые зрелые проекты не застрахованы от проблем.

ИИ-атаки и волна отчетов

13 августа команда сообщила, что за предыдущие 10 дней получила множество отчетов об уязвимостях, сгенерированных искусственным интеллектом. Небольшая группа разработчиков и волонтеров вручную отделила настоящие баги от шума. Часть отчетов подтвердилась, что привело к трансформации планового обслуживания в согласованный релиз по безопасности. Первоначальный план — быстро выпустить «заплатку» — был отвергнут в пользу более тщательного подхода.

Это уже не первый случай, когда инфраструктура биткоина подвергается атакам. В августе BTCPay Server предупредил операторов о необходимости срочного обновления из-за уязвимости, позволявшей злоумышленникам выводить средства пользователей. А эксплойт в кошельке Coldcard произошел несколькими днями ранее. Очевидно, что интерес злоумышленников к платежной инфраструктуре первого криптоактива растет.

Двухнедельная отсрочка и риски для сети

Детали уязвимостей раскрываются намеренно позже. Согласно публичному отчету, злоумышленники могут быстро собрать рабочий вариант для осуществления эксплойта. Поэтому команда сначала выпустит исправленный софт, а полное описание опубликует уже после апдейта. Все обновления подписаны разработчиками, что подтверждает повторяемость сборки — внешние наблюдатели смогут сверить релиз с исходным кодом.

Исправления закрывают большинство уязвимостей из отчетов. Однако рядовые пользователи Lightning повлиять на ситуацию не могут: их платежи идут через узлы, которыми управляют другие люди, и скорость обновления зависит от операторов. У тех, кто не обновится сразу, есть запасной вариант — временно отключить узел. Тогда он отсоединится от сети, но фоновый процесс-демон продолжит работать, отслеживая блокчейн и срабатывая при закрытии платежного канала.

С ростом популярности Lightning увеличиваются и риски. Технологию уже встроили в некастодиальные мобильные кошельки и платежи внутри мессенджеров, поэтому сбой в маршрутизации затрагивает все больше пользователей. Гендиректор Blockstream Адам Бэк регулярно вступает в публичные споры о направлениях развития масштабирования биткоина, но в отличие от его громких слов, незаметная техническая работа редко привлекает внимание массовой аудитории. Оставшиеся без обновления и подключенные к сети ноды представляют риски.

Мой взгляд: Ситуация подчеркивает критическую важность своевременного обновления инфраструктуры. В мире, где кибератаки становятся все изощреннее, а ИИ — инструментом злоумышленников, операторам узлов следует проявлять максимальную бдительность. Задержка раскрытия деталей — правильный шаг, но он лишь выигрывает время. Долгосрочная устойчивость Lightning будет зависеть от способности сообщества быстро реагировать на подобные вызовы.