Tagságok Tartalmak
Kezdőknek
Árfolyamok
Tartalmak
Tőzsdék
Shop
A weboldalunk sütiket használ 🍪
Az Ön adatainak védelme fontos a számunkra! Tájékoztatjuk, hogy honlapunk a felhasználói élmény fokozása, a webhelyhasználat megértése és marketing tevékenységeink támogatása érdekében sütiket alkalmazhat. További információ erről az Adatvédelmi Tájékoztatóban.

A Core Lightning frissítést sürget a node-okat célzó támadások miatt

A Core Lightning a 26.06.7-es vagy régebbi verziók használóit azonnali frissítésre kéri, miután támadók kezdték célba venni a javítatlan node-okat.

A Core Lightning frissítést sürget a node-okat célzó támadások miatt
Röviden 3 másodpercben
  • A régi Lightning-szoftvert futtató node-okat már támadók célozzák, így az üzemeltetőknek azonnal lépniük kell.
  • A 26.06.8-as verzió node-összeomlást és pénzvesztést okozó hibákat is javított.
  • A fejlesztők egyes teszteket visszatartottak, hogy megnehezítsék a sebezhetőségek visszafejtését.
  • A sok AI-generált sebezhetőségi bejelentés vizsgálata után két nappal kiadták a 26.06.7-es javítást.
2 perc olvasás

A régebbi szoftvert használó node-üzemeltetőknek a legújabb verzióra kell váltaniuk

A Core Lightning frissítését azért kell soron kívül elvégezni, mert a nyílt forráskódú Lightning-node szoftver fejlesztői arról kaptak jelzéseket, hogy támadók javítatlan node-okat vesznek célba. A pénteken, október 2-án kiadott figyelmeztetés minden 26.06.7-es vagy korábbi verziót futtató üzemeltetőnek szól.

A Core Lightning nem nevezte meg, mely sérülékenységeket célozzák a támadók, és a lehetséges következményeket sem részletezte.

Milyen hibákat javított a Core Lightning 26.06.8-as frissítése?

A fejlesztők szeptember 16-án kezdték vizsgálni azokat a jelzéseket, amelyek alapján a kísérleti funkciókat érintő probléma veszélyeztethette a felhasználók pénzét. Hat nappal később, szeptember 22-én megjelent a 26.06.8-as verzió.

A változásnapló node-összeomlást okozó hibát, a REST-felület memóriáját kimerítő kéréseket és pénzvesztéssel járó büntetést kiváltó csatornazárási problémát is felsorol. A javítások bejelentői között a Bitcoin Red Team, további 12 megnevezett személy és csoport, valamint névtelen közreműködők szerepelnek.

A fejlesztők egyes teszteket visszatartottak a visszafejtés megnehezítésére

A Core Lightning szándékosan nem tette közzé a kiadáshoz tartozó tesztek egy részét. Ezek támpontot adhattak volna a támadóknak a sérülékenységek visszafejtéséhez és kihasználásához, amíg a node-üzemeltetők telepítik a javításokat.

Sok AI-generált sebezhetőségi bejelentés előzte meg a 26.06.7-es kiadást

A Core Lightning augusztusban sok AI-generált CVE-bejelentést vizsgált át, amelyek az azt megelőző hetekben érkeztek. A csapat ezt követően összehangolt javításon kezdett dolgozni, a megerősített sérülékenységeket kezelő kiadást pedig két nappal később tette elérhetővé.

Cryptofalka vélemény
Magyar szakértőink értelmezése

Hogyan értelmezzük ezt a hírt?

A Core Lightning figyelmeztetését üzemeltetési riasztásként kell kezelni: aki érintett verzión marad, az elérhető javítások ellenére vállal felesleges technikai kockázatot. A 2018-as Bitcoin Core-hiba kezelése is arra emlékeztetett, hogy egy hálózati szoftver biztonságánál a gyors frissítés és a felelős, visszafogott hibaközlés sokszor többet ér a nyilvános részleteknél.

A tesztek ideiglenes visszatartása ezért ebben az esetben indokolt lépésnek tűnik, mert a javítatlan node-ok még célpontok lehetnek. Aki Core Lightning node-ot üzemeltet, ne a technikai részletek nyilvánosságára várjon: ellenőrizze a futó verziót, és a saját üzemeltetési eljárása szerint telepítse a legfrissebb kiadást. Egy Lightning-node biztonsága itt nem elméleti kérdés, hiszen a felsorolt hibák között pénzvesztést okozó probléma is szerepel.

Rendszeres elemzések és napi iránymutatás a Falka tagjainak. Nézem a tagságokat

Mit érdemes még tudni?

A Core Lightning a Bitcoin Lightning Networkhöz készült nyílt forráskódú node-szoftver. Segítségével az üzemeltetők Lightning-csatornákat kezelhetnek és a hálózaton keresztül fizetéseket továbbíthatnak.

A kísérleti funkció olyan lehetőség, amelyet a fejlesztők még tesztelnek, ezért működése és biztonsági megítélése kevésbé kiforrott lehet. Használata általában nagyobb óvatosságot igényel, különösen pénzt kezelő szoftvereknél.

A REST-felület olyan programozási kapcsolódási pont, amelyen keresztül más alkalmazások vagy automatizált eszközök lekérdezéseket küldhetnek egy szoftvernek. Node-oknál ezt gyakran távoli kezelésre, adatok lekérésére vagy műveletek indítására használják.

Felelős sérülékenység-bejelentéskor a hibát felfedező személy először a fejlesztőknek jelzi a problémát, hogy legyen idejük javítást készíteni. A részletek jellemzően csak akkor kerülnek nyilvánosságra, amikor a felhasználóknak már van lehetőségük frissíteni.

Források
Kapcsolódó hírek
További híreink