A Core Lightning frissítést sürget a node-okat célzó támadások miatt
A Core Lightning a 26.06.7-es vagy régebbi verziók használóit azonnali frissítésre kéri, miután támadók kezdték célba venni a javítatlan node-okat.
- A régi Lightning-szoftvert futtató node-okat már támadók célozzák, így az üzemeltetőknek azonnal lépniük kell.
- A 26.06.8-as verzió node-összeomlást és pénzvesztést okozó hibákat is javított.
- A fejlesztők egyes teszteket visszatartottak, hogy megnehezítsék a sebezhetőségek visszafejtését.
- A sok AI-generált sebezhetőségi bejelentés vizsgálata után két nappal kiadták a 26.06.7-es javítást.
A régebbi szoftvert használó node-üzemeltetőknek a legújabb verzióra kell váltaniuk
A Core Lightning frissítését azért kell soron kívül elvégezni, mert a nyílt forráskódú Lightning-node szoftver fejlesztői arról kaptak jelzéseket, hogy támadók javítatlan node-okat vesznek célba. A pénteken, október 2-án kiadott figyelmeztetés minden 26.06.7-es vagy korábbi verziót futtató üzemeltetőnek szól.
A Core Lightning nem nevezte meg, mely sérülékenységeket célozzák a támadók, és a lehetséges következményeket sem részletezte.
Milyen hibákat javított a Core Lightning 26.06.8-as frissítése?
A fejlesztők szeptember 16-án kezdték vizsgálni azokat a jelzéseket, amelyek alapján a kísérleti funkciókat érintő probléma veszélyeztethette a felhasználók pénzét. Hat nappal később, szeptember 22-én megjelent a 26.06.8-as verzió.
A változásnapló node-összeomlást okozó hibát, a REST-felület memóriáját kimerítő kéréseket és pénzvesztéssel járó büntetést kiváltó csatornazárási problémát is felsorol. A javítások bejelentői között a Bitcoin Red Team, további 12 megnevezett személy és csoport, valamint névtelen közreműködők szerepelnek.
A fejlesztők egyes teszteket visszatartottak a visszafejtés megnehezítésére
A Core Lightning szándékosan nem tette közzé a kiadáshoz tartozó tesztek egy részét. Ezek támpontot adhattak volna a támadóknak a sérülékenységek visszafejtéséhez és kihasználásához, amíg a node-üzemeltetők telepítik a javításokat.
Sok AI-generált sebezhetőségi bejelentés előzte meg a 26.06.7-es kiadást
A Core Lightning augusztusban sok AI-generált CVE-bejelentést vizsgált át, amelyek az azt megelőző hetekben érkeztek. A csapat ezt követően összehangolt javításon kezdett dolgozni, a megerősített sérülékenységeket kezelő kiadást pedig két nappal később tette elérhetővé.
Hogyan értelmezzük ezt a hírt?
A Core Lightning figyelmeztetését üzemeltetési riasztásként kell kezelni: aki érintett verzión marad, az elérhető javítások ellenére vállal felesleges technikai kockázatot. A 2018-as Bitcoin Core-hiba kezelése is arra emlékeztetett, hogy egy hálózati szoftver biztonságánál a gyors frissítés és a felelős, visszafogott hibaközlés sokszor többet ér a nyilvános részleteknél.
A tesztek ideiglenes visszatartása ezért ebben az esetben indokolt lépésnek tűnik, mert a javítatlan node-ok még célpontok lehetnek. Aki Core Lightning node-ot üzemeltet, ne a technikai részletek nyilvánosságára várjon: ellenőrizze a futó verziót, és a saját üzemeltetési eljárása szerint telepítse a legfrissebb kiadást. Egy Lightning-node biztonsága itt nem elméleti kérdés, hiszen a felsorolt hibák között pénzvesztést okozó probléma is szerepel.
Mit érdemes még tudni?
A Core Lightning a Bitcoin Lightning Networkhöz készült nyílt forráskódú node-szoftver. Segítségével az üzemeltetők Lightning-csatornákat kezelhetnek és a hálózaton keresztül fizetéseket továbbíthatnak.
A kísérleti funkció olyan lehetőség, amelyet a fejlesztők még tesztelnek, ezért működése és biztonsági megítélése kevésbé kiforrott lehet. Használata általában nagyobb óvatosságot igényel, különösen pénzt kezelő szoftvereknél.
A REST-felület olyan programozási kapcsolódási pont, amelyen keresztül más alkalmazások vagy automatizált eszközök lekérdezéseket küldhetnek egy szoftvernek. Node-oknál ezt gyakran távoli kezelésre, adatok lekérésére vagy műveletek indítására használják.
Felelős sérülékenység-bejelentéskor a hibát felfedező személy először a fejlesztőknek jelzi a problémát, hogy legyen idejük javítást készíteni. A részletek jellemzően csak akkor kerülnek nyilvánosságra, amikor a felhasználóknak már van lehetőségük frissíteni.
Kilenc napja tart a tőkebeáramlás a Bitcoin ETF-ekbe, a sorozat már az augusztusi ralit is túlszárnyalta.
Bitcoin
Kilenc napja áramlik friss tőke a Bitcoin ETF-ekbe
Az illinoisi kriptoadó 0,2%-os terhe csak 2027. július 1-jén lépne hatályba, így a bíróság addig megvizsgálhatja a vitatott szabály jogszerűségét.
Kereskedés
Hat hónappal elhalasztják az illinoisi kriptoadó bevezetését
Az amerikai jegybank által figyelt infláció éves alapon 3,4% lett, a módszertani változások viszont gyengítették az adat erejét, a Bitcoin árfolyama pedig visszaadta nyereségét.
Bitcoin
A Bitcoin árfolyama 86 000 dollár alatt maradt az inflációs adat után
A MiCA-engedély azt jelzi, hogy uniós hatóság felügyeli a kriptotőzsdét. Szeptember végén 359 cégnek volt ilyen, megmutatjuk, kiknek, és hogyan ellenőrizd.
Tőzsde
MiCA-engedély: melyik kriptotőzsdének van, és hogyan ellenőrizd?
A Binance MiCA-engedély nélkül is kiszolgál bizonyos uniós ügyfeleket arra hivatkozva, hogy ők saját kezdeményezésükre keresték meg a platformot.
Kereskedés
Uniós felügyeletek vizsgálják a Binance MiCA-mentességét