DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Le module Lightning de BitcoinCore demande aux nœuds d'attendre le correctif, et non de s'arrêter

ParRanda MosesRanda Moses 2 minutes de lecture
Le module Lightning de BitcoinCore indique aux nœuds d'attendre le correctif, et non de s'arrêter.
  • Core Lightning a confirmé mercredi que les rapports de vulnérabilité générés par l'IA décrivent de véritables failles dans son logiciel de paiement Bitcoin .
  • Le projet a demandé aux opérateurs de nœuds de mettre à jour et de vérifier la version une fois qu'elle sera disponible, et de l'exécuter avec l'option `--offline` plutôt que de l'arrêter.
  • Les détails restent confidentiels pendant au moins deux semaines, et le nombre, la gravité et toute exploitation ne sont pas divulgués.

Bitcoina informé les opérateurs de nœuds mercredi que les vulnérabilités mises en évidence dans les rapports de sécurité générés par l'IA sont bien réelles. Il leur a conseillé d'installer un correctif qui sera bientôt disponible.

Les détails techniques sont tenus secrets pendant au moins deux semaines.

L'option –offline permet à un nœud de surveiller les fermetures forcées

D'après les publications de l'équipe sur X, la meilleure solution consiste à attendre la sortie officielle, à vérifier les signatures et à l'installer « sans tarder plutôt que plus tard »

Les opérateurs qui ne sont pas en mesure d'effectuer la mise à niveau sont encouragés à maintenir leurs nœuds en fonctionnement avec l'option `--offline` au lieu de les arrêter.

Le mode hors ligne empêche les connexions entre pairs ; aucun trafic n'est donc acheminé vers, depuis ou via le nœud. Le logiciel continuera de fonctionner et de surveiller la blockchain.

Un nœud Lightning doit se méfier des contreparties qui tentent de forcer la fermeture d'un canal. Un nœud hors tension ne peut pas répondre, c'est pourquoi le projet considère l'arrêt du nœud comme la pire option.

Core Lightning est resté volontairement vague sur les détails.

L'équipe a indiqué sur son serveur Discord qu'une « petite équipe et des contributeurs externes » avaient passé 10 jours à analyser des rapports de vulnérabilité générés par l'IA provenant de sources multiples, dans le cadre d'un examen s'étalant sur plusieurs semaines.

Les détails sont tenus secrets pendant au moins deux semaines afin de donner aux développeurs le temps de présenter les correctifs et aux opérateurs la possibilité de les appliquer avant que les vulnérabilités ne soient rendues publiques.

Deux messages publiés le 26 août donnaient des instructions contradictoires

Le 26 août, le développeur Bitcoin calle a publié une alerte rouge indiquant que les développeurs de Blockstream demandaient aux utilisateurs de fermer immédiatement leurs nœuds Core Lightning.

Core Lightning a alors décidé de clarifier la situation. « Pour être clair sur nos recommandations : il n’est pas nécessaire d’arrêter votre nœud », a écrit le projet sur X mercredi, réaffirmant qu’il est conseillé de mettre à jour et, à défaut, d’utiliser l’option `--offline`.

La clarification a obtenu 29 partages et 61 mentions « J’aime ».

Lorsque BTCPay Server a déployé un correctif d'urgence début août après que des attaquants ont exploité une faille pour voler les identifiants de crédit LND macaroondentle projet a noté que l'intelligence artificielle peut être une arme à double tranchant, comme Cryptopolitan .

Cela facilite la tâche des défenseurs pour trouver des bugs et réduit le coût pour les attaquants de parcourir de vastes bases de code open source.

Le réseau Bitcoin est opérationnel, mais les logiciels qui le surplombent peuvent contenir des bogues. Il peut s'agir de portefeuilles, de processeurs de paiement ou d'outils Lightning.

Lorsque le correctif sera publié, les opérateurs de nœuds devront vérifier les signatures avant l'installation.

D’ici là, le nombre de vulnérabilités, leur gravité et toute preuve d’exploitation restent inconnus.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

FAQ

Qu'a demandé Core Lightning aux opérateurs de nœuds ?

Mettez à jour vers la prochaine version et vérifiez ses signatures dès sa disponibilité. Si cela n'est pas possible, exécutez le nœud avec l'option `--offline` au lieu de l'arrêter.

Les opérateurs doivent-ils désactiver un nœud Core Lightning ?

Non. Core Lightning a explicitement indiqué que les opérateurs n'ont pas besoin de s'arrêter, car un nœud hors tension ne peut pas surveiller la chaîne ni réagir si une contrepartie ferme de force un canal.

Comment les vulnérabilités ont-elles été découvertes ?

Ces signalements provenaient d'une vague de rapports CVE générés par l'IA ; la petite équipe de Core Lightning et des contributeurs externes ont passé 10 jours à examiner les soumissions provenant de sources multiples et ont confirmé que plusieurs décrivaient de véritables failles.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Randa Moses

Randa Moses

Randa Moses est rédactrice et journaliste chez Cryptopolitan où elle couvre les technologies, l'intelligence artificielle, la robotique, les cryptomonnaies, les arnaques et le piratage informatique. Elle travaille dans le secteur des cryptomonnaies depuis 2017 et a notamment travaillé chez Forward Protocol, AmaZix et Cryptosomniac. Randa est diplômée en génie électrique ettronde l'Université de Bradford.

PLUS D'ACTUALITÉS