Команда разработчиков Core Lightning (CLN) подтвердила обнаружение ряда уязвимостей в своей реализации платежного слоя биткоина Lightning Network. В ближайшие дни выйдет обновление с исправлениями, однако технические детали будут раскрыты только через две недели.

Суть проблемы

Lightning Network обеспечивает мгновенные биткоин-платежи вне основного блокчейна, используя сеть каналов между узлами. Пока операторы не установят патч, средства в этих каналах защищает лишь код, слабые места которого команда уже знает. Это классическая гонка со временем: злоумышленники могут воспользоваться брешью до того, как операторы успеют обновиться.

ИИ-атаки и волна отчетов

Core Lightning — одна из ключевых реализаций Lightning Network, разрабатываемая компанией Blockstream и работающая в основной сети биткоина с 2018 года. 13 августа команда сообщила, что за предыдущие 10 дней получила множество отчетов об уязвимостях, сгенерированных искусственным интеллектом. Небольшая группа разработчиков и волонтеров вручную отделила реальные баги от шума.

Часть отчетов подтвердилась, поэтому плановое обслуживание переросло в согласованный релиз по безопасности. От первоначального плана — быстро выпустить «заплатку» — команда отказалась в пользу более тщательного подхода.

Инфраструктуру биткоина атакуют уже не в первый раз за год. В августе BTCPay Server предупредил операторов о необходимости срочного обновления: злоумышленники вывели средства пользователей через уязвимость в работе с учетными данными. А эксплойт в кошельке Coldcard произошел несколькими днями ранее.

Двухнедельная отсрочка

Детали уязвимостей намеренно не раскрываются. Согласно публичному отчету об уязвимости, злоумышленники могут быстро собрать рабочий вариант для осуществления эксплойта. Поэтому команда сначала выпустит исправленный софт, а полное описание опубликует уже после апдейта.

Все обновления подписаны разработчиками. Это подтверждает повторяемость сборки, и внешние наблюдатели могут сверить релиз с исходным кодом. Исправления закрывают большинство уязвимостей из отчетов.

Что делать операторам

Рядовые пользователи Lightning на ситуацию повлиять не могут: их платежи идут через узлы, которыми управляют другие люди, а скорость обновления зависит от операторов. У тех, кто не обновится сразу, есть запасной вариант. Узел можно временно выключить — тогда он отсоединится от сети, но фоновый процесс-демон продолжит работать. Это программа в фоне, которая следит за блокчейном и срабатывает, когда закрывается платежный канал.

С ростом популярности Lightning увеличиваются и риски. Технологию уже встроили в некастодиальные мобильные кошельки и платежи внутри мессенджеров, поэтому теперь сбой в маршрутизации затрагивает больше пользователей.

Гендиректор Blockstream Адам Бэк регулярно вступает в публичные споры о направлениях развития масштабирования биткоина. В отличие от его громких слов, незаметная техническая работа редко привлекает внимание массовой аудитории. Оставшиеся без обновления и подключенные к сети ноды представляют риски.

Мой анализ: Эта ситуация — очередное напоминание о том, что безопасность Lightning Network критически зависит от дисциплины операторов узлов. Пока технология масштабируется, каждый непропатченный узел становится потенциальной точкой входа для атак. Инвесторам и пользователям стоит внимательно следить за обновлениями своих провайдеров, ведь в мире криптовалют задержка в пару дней может стоить потери средств.