DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Core Lightning demande aux opérateurs de nœuds de désactiver les fonctionnalités expérimentales en raison d'une nouvelle faille de sécurité liée aux fonds

ParHannah CollymoreHannah Collymore 2 minutes de lecture
Core Lightning demande aux opérateurs de nœuds de désactiver les fonctionnalités expérimentales en raison d'une nouvelle faille de sécurité liée aux fonds
  • Core Lightning a déclaré enquêter sur une vulnérabilité dans une fonctionnalité expérimentale qui pourrait mettre en danger les fonds des utilisateurs.
  • Elle a demandé aux opérateurs utilisant ces fonctionnalités de les désactiver immédiatement.
  • Cet avertissement concerne les opérateurs de nœuds Bitcoin Lightning exécutant CLN, et non Bitcoin lui-même.

Les développeurs principaux de Lightning ont averti tous ceux qui utilisent des fonctionnalités expérimentales sur leur logiciel de les désactiver sous peine de perdre leurs fonds pendant que l'équipe travaille à résoudre un problème récemment découvert.

L’avertissement de mi-septembre est le deuxième en quelques semaines, après un correctif de fin août visant à corriger une autre vague de bugs qui auraient pu affecter les entreprises, les fournisseurs de services de paiement et les opérateurs individuels utilisant les progiciels de Core Lightning (CLN) pour exploiter des nœuds sur le réseau Lightning de Bitcoin.

L’avis actuel ne s’applique pas au réseau principal de Bitcoin.

Nouvelle mise en garde concernant les risques pour les opérateurs de nœuds Core Lightning 

Core Lightning a émis une nouvelle alerte de risque le 15 septembre, exhortant les opérateurs à désactiver immédiatement toutes les fonctionnalités expérimentales qu'ils ont activées.

Core Lightning n'a pas expliqué en quoi consiste cette fonctionnalité expérimentale ni comment elle pourrait être exploitée.

Cependant, le problème de la perte de fonds est bien réel, car ces nœuds stockent des BTC dans les canaux de paiement et acheminent les fonds entre les utilisateurs.

Avant cet avertissement de septembre, CLN tentait de tourner la page après un mois d'août mouvementé, marqué par un volume élevé de rapports CVE générés par l'IA.

L' instruction consistait alors à redémarrer les nœuds avec l' –offline , ce qui coupe les connexions entre pairs afin qu'aucun paiement ne transite pendant que le logiciel continue de surveiller la chaîne.

Le 28 août, l'équipe CLN a informé les opérateurs de nœuds que la mise à niveau vers la version 26.06.7 était la solution aux problèmes apparus au cours du mois. 

Les détails techniques de ce correctif ont été publiés sur GitHub le 11 septembre, après l'expiration de l'embargo de deux semaines pendant lequel les attaquants pouvaient procéder à une ingénierie inverse des correctifs. 

Les outils d'IA sont devenus un problème pour Bitcoin à code source unique

Le Lightning Development Kit, une implémentation distincte du Lightning Network, a connu sa propre crise de sécurité en août, renforçant une tendance émergente où les outils d'IA sont utilisés pour analyser le code source ouvert Bitcoin à la recherche de failles de sécurité. 

Les responsables de la maintenance de LDK n'ont signalé aucune perte ni application exploitée.

Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !

FAQ

Que doivent faire les opérateurs Core Lightning dès maintenant ?

Les opérateurs utilisant des fonctionnalités expérimentales doivent les désactiver immédiatement, conformément à l'avis de Core Lightning du 15 septembre, pendant que l'équipe enquête sur une faille susceptible d'affecter les fonds des utilisateurs.

Cette vulnérabilité met-elle Bitcoin lui-même en danger ?

Non. La couverture de l'avertissement d'août a noté que les failles affectent le logiciel Core Lightning, et non la couche de base de Bitcoin, qui continue de fonctionnerdent, et aucune preuve de vol de fonds n'a été divulguée.

Qu'était-ce que la version 26.06.7 de Core Lightning ?

Il s'agissait d'une version d'urgence recommandée par le projet le 28 août pour tous les nœuds d'exécution, corrigeant des vulnérabilités signalées au cours des trois semaines précédentes ; les détails ont été gardés sous embargo pendant deux semaines, et le code source a été publié le 11 septembre selon la page de publication GitHub.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.

PLUS D'ACTUALITÉS