Экосистема биткоина снова в центре внимания безопасности. Разработчики Core Lightning (CLN) — одной из ключевых реализаций платежного слоя Lightning Network — официально подтвердили наличие ряда уязвимостей в кодовой базе. В ближайшие дни выйдет комплексное обновление, но технические детали будут раскрыты только спустя две недели после релиза.

Lightning Network давно стал основным решением для мгновенных и дешевых биткоин-платежей, работающих вне основной цепочки. Однако именно эта сложность и создает поверхность для атак. Найденные проблемы затрагивают операторов узлов, а конечные пользователи, чьи транзакции проходят через эти инфраструктурные точки, могут ощутить последствия лишь косвенно.

ИИ-атаки и волна отчетов

13 августа команда CLN сообщила, что за последние десять дней получила множество отчетов об уязвимостях, сгенерированных с использованием искусственного интеллекта. Небольшая группа разработчиков и волонтеров вручную отсеяла реальные баги от шумного мусора. Часть отчетов подтвердилась, что превратило плановое техническое обслуживание в полноценный скоординированный релиз безопасности. Первоначальная идея выпустить «быстрый патч» была отвергнута — команда решила действовать наверняка.

Это не первый инцидент за год. Ранее в августе BTCPay Server уже предупреждал операторов о необходимости срочного обновления из-за эксплойта, позволявшего злоумышленникам выводить средства через манипуляции с учетными данными. А незадолго до этого была найдена уязвимость в аппаратном кошельке Coldcard. Инфраструктура биткоина явно находится под прицелом.

Двухнедельная задержка и риски

Детали уязвимостей сознательно не разглашаются до выхода патча. По данным публичного отчета, злоумышленники могут быстро собрать рабочий эксплойт, поэтому команда сначала выпускает исправленный софт, а полное описание проблемы публикует только после того, как операторы успеют обновиться.

Все новые сборки подписаны разработчиками, что гарантирует их подлинность и позволяет внешним аудиторам сверить релиз с исходным кодом. Исправления закрывают большинство найденных уязвимостей. Однако рядовые пользователи Lightning не могут повлиять на скорость обновления — она полностью зависит от операторов узлов, через которые проходят их платежи.

Для тех, кто не успел обновиться, есть запасной вариант: узел можно временно отключить. В этом случае он отключится от сети, но фоновый процесс-демон продолжит работать, отслеживая блокчейн и реагируя на закрытие платежных каналов. Это снижает риски, но не устраняет их полностью.

С ростом популярности Lightning риски увеличиваются. Технология уже интегрирована в некастодиальные мобильные кошельки и платежи внутри мессенджеров, поэтому сбой в маршрутизации теперь затрагивает гораздо больше пользователей. Гендиректор Blockstream Адам Бэк регулярно вступает в публичные споры о путях масштабирования биткоина, но именно эта незаметная техническая работа остается вне поля зрения массовой аудитории.

Мой анализ: Ситуация подчеркивает фундаментальную проблему Lightning — зависимость от операторов узлов, которые не всегда своевременно обновляют софт. Пока эта децентрализованная сеть остается уязвимой к «человеческому фактору», и инциденты будут повторяться. Рекомендую операторам не игнорировать уведомления о безопасности: цена промедления может оказаться выше любых временных неудобств.