В сети Lightning Network обнаружен ряд уязвимостей, которые требуют немедленного вмешательства. Разработчики Core Lightning (CLN) — одной из ключевых реализаций платежного протокола второго уровня для биткоина — подтвердили наличие проблем и уже готовят обновление, которое закроет найденные бреши. Однако технические детали будут раскрыты только после того, как пользователи установят исправления.

ИИ-атаки на инфраструктуру биткоина

Ситуация обострилась 13 августа, когда команда проекта сообщила о шквале отчетов об уязвимостях, поступивших за последние 10 дней. Примечательно, что значительная часть этих отчетов была сгенерирована искусственным интеллектом. Небольшая группа разработчиков и волонтеров вручную отсеивала реальные баги от шума, и, как оказалось, не зря — часть сообщений подтвердилась, что превратило плановое техническое обслуживание в полноценный скоординированный релиз по безопасности. От первоначальной идеи выпустить «быстрый заплаточный» вариант пришлось отказаться в пользу более основательного подхода.

Это уже не первый случай, когда инфраструктура биткоина подвергается атакам. Ранее в августе BTCPay Server предупреждал операторов о необходимости срочного обновления из-за уязвимости, позволявшей злоумышленникам выводить средства пользователей через манипуляции с учетными данными. А незадолго до этого был зафиксирован эксплойт в аппаратном кошельке Coldcard.

Двухнедельная отсрочка и риски для операторов

Детали уязвимостей намеренно не раскрываются. Согласно публичному отчету, злоумышленники могут быстро собрать рабочий эксплойт, поэтому команда сначала выпустит исправленный софт, а полное описание проблем опубликует уже после того, как обновление будет установлено. Все новые сборки подписаны разработчиками, что позволяет внешним наблюдателям сверить релиз с исходным кодом. Исправления закрывают большинство выявленных уязвимостей.

Рядовые пользователи Lightning, к сожалению, не могут повлиять на ситуацию — их платежи проходят через узлы, которыми управляют другие люди, и скорость обновления зависит исключительно от операторов. Тем, кто не успеет обновиться, есть запасной вариант: узел можно временно отключить, что приведет к его отсоединению от сети, но фоновый процесс-демон продолжит работать, отслеживая блокчейн и реагируя на закрытие платежных каналов.

С ростом популярности Lightning увеличиваются и риски. Технологию уже встроили в некастодиальные мобильные кошельки и платежи внутри мессенджеров, поэтому сбой в маршрутизации теперь затрагивает гораздо больше пользователей.

Гендиректор Blockstream Адам Бэк регулярно вступает в публичные споры о направлениях развития биткоина, но именно такая незаметная техническая работа остается в тени. Узлы, оставшиеся без обновления и подключенные к сети, представляют собой реальную угрозу для всей экосистемы.

Мой анализ: Тот факт, что ИИ теперь используется для генерации отчетов об уязвимостях, — тревожный сигнал. Это означает, что атаки становятся более автоматизированными и массовыми, и разработчикам приходится тратить ресурсы на фильтрацию мусора вместо непосредственного исправления кода. Операторам узлов стоит рассматривать это обновление не как рекомендацию, а как обязательное условие для продолжения работы с сетью.