Команда разработчиков Core Lightning (CLN) официально подтвердила обнаружение ряда уязвимостей в своей реализации протокола Lightning Network. В ближайшие дни будет выпущен пакет обновлений, однако технические детали раскроют лишь спустя две недели после релиза. Это решение — стандартная практика для ответственного раскрытия информации, но оно поднимает важные вопросы о готовности инфраструктуры к новым вызовам.
Lightning Network, позиционируемый как решение для мгновенных и дешёвых биткоин-платежей, работает через сеть платежных каналов между узлами. Именно эти каналы, защищенные кодом, и стали объектом внимания злоумышленников. Слабые места, о которых уже знает команда, требуют немедленного вмешательства.
ИИ под прицелом: волна отчетов и ручная фильтрация
Core Lightning — одна из ключевых реализаций второго уровня биткоина, развиваемая Blockstream и работающая в основной сети с 2018 года. 13 августа команда сообщила, что за последние 10 дней получила множество отчетов об уязвимостях, сгенерированных искусственным интеллектом. Небольшая группа разработчиков и волонтеров вручную отделила реальные баги от информационного шума, что подтверждает: автоматизированные системы уже активно используются для поиска слабых мест в критической инфраструктуре.
Часть отчетов подтвердилась, и плановое обслуживание переросло в согласованный релиз по безопасности. От первоначальной идеи — быстро выпустить «заплатку» — команда отказалась в пользу более тщательного подхода. Это правильное решение, но оно говорит о серьезности найденных проблем.
Атаки на инфраструктуру биткоина не редкость. В августе BTCPay Server уже предупреждал операторов о необходимости срочного обновления из-за кражи средств через уязвимость в работе с учетными данными. А эксплойт в кошельке Coldcard произошел всего несколькими днями ранее. Ситуация явно обостряется.
Двухнедельная отсрочка: почему детали скрывают
Детали уязвимостей намеренно не раскрываются. Согласно публичному отчету, злоумышленники могут быстро собрать рабочий вариант для осуществления эксплойта. Поэтому команда сначала выпустит исправленный софт, а полное описание опубликует уже после апдейта. Все обновления подписаны разработчиками, что подтверждает воспроизводимость сборки — внешние наблюдатели смогут сверить релиз с исходным кодом. Исправления закрывают большинство уязвимостей из отчетов.
Рядовые пользователи Lightning не могут повлиять на ситуацию: их платежи проходят через узлы, которыми управляют другие люди, а скорость обновления зависит от операторов. Те, кто не обновится сразу, имеют запасной вариант — узел можно временно выключить, что отключит его от сети, но фоновый процесс-демон продолжит работать, отслеживая блокчейн и срабатывая при закрытии платежного канала.
С ростом популярности Lightning увеличиваются и риски. Технологию уже встроили в некастодиальные мобильные кошельки и платежи внутри мессенджеров, поэтому сбой в маршрутизации теперь затрагивает гораздо больше пользователей.
Гендиректор Blockstream Адам Бэк регулярно вступает в публичные споры о направлениях масштабирования биткоина. В отличие от его громких слов, незаметная техническая работа редко привлекает внимание массовой аудитории. Оставшиеся без обновления и подключенные к сети ноды представляют собой риски.
Мой взгляд: Эта ситуация — яркое напоминание о том, что безопасность второго уровня биткоина — это непрерывный процесс, а не разовое достижение. Использование ИИ для поиска уязвимостей — новый виток гонки вооружений, и командам придется адаптироваться. Операторам узлов следует рассматривать любые обновления безопасности как критически важные и применять их незамедлительно, а не после «проверки на стабильность».