Разработчики Core Lightning (CLN), одной из ключевых реализаций платежного протокола Lightning Network, подтвердили обнаружение ряда уязвимостей в кодовой базе. В ближайшие дни ожидается выпуск обновлений, закрывающих эти бреши. Однако технические детали намеренно не раскрываются до момента установки патчей.

ИИ на передовой кибератак

Ситуация примечательна тем, что триггером для расследования стали множественные отчеты об уязвимостях, сгенерированные системами искусственного интеллекта. За последние десять дней команда получила поток сообщений, которые пришлось вручную фильтровать, отделяя реальные угрозы от «шума». Часть отчетов подтвердилась, что превратило плановое техническое обслуживание в полноценный скоординированный релиз безопасности.

Это уже не первый инцидент такого рода за год. Ранее в августе платежный процессор BTCPay Server предупреждал операторов о необходимости срочного обновления из-за уязвимости в работе с учетными данными, которая позволяла злоумышленникам выводить средства пользователей. Чуть раньше была обнаружена проблема и в аппаратном кошельке Coldcard. Инфраструктура биткоина, и Lightning в частности, становится все более привлекательной мишенью.

Двухнедельная отсрочка раскрытия

Команда Core Lightning приняла решение отказаться от первоначального плана быстрого выпуска «заплатки» в пользу более тщательного подхода. Все обновления уже подписаны разработчиками, что гарантирует их подлинность и позволяет внешним аудиторам сверить релиз с исходным кодом. Исправления закрывают подавляющее большинство подтвержденных уязвимостей. Полное публичное описание проблем появится не ранее, чем через две недели, чтобы дать операторам узлов время на обновление.

Крайне важно понимать: рядовые пользователи Lightning не могут напрямую повлиять на ситуацию. Их платежи маршрутизируются через узлы, управляемые другими участниками сети. Скорость распространения обновлений зависит исключительно от операторов. Для тех, кто не может обновиться немедленно, существует временный запасной вариант — отключение узла. Это приведет к его отсоединению от сети, однако фоновый процесс-демон продолжит следить за блокчейном и корректно закроет платежные каналы.

С ростом популярности Lightning, которую уже интегрируют в некастодиальные мобильные кошельки и мессенджеры, цена ошибок в маршрутизации возрастает многократно. Гендиректор Blockstream Адам Бэк часто говорит о масштабировании громко, но именно такая незаметная техническая работа определяет надежность сети.

Мой комментарий: Этот инцидент — яркое напоминание о том, что Lightning Network остается сложной и молодой технологией. Тот факт, что ИИ стал инструментом для поиска уязвимостей, — палка о двух концах: он же может быть использован и для автоматизации атак. Операторам узлов следует рассматривать каждое обновление безопасности как критическое, а не откладывать его. Задержка в несколько дней может стоить потери средств.