ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Core Lightning и MetaMask подверглись атакам: угрозы спускаются всё ниже по криптографическому стеку

АвторХанна КоллиморХанна Коллимор 3 мин. чтения
Core Lightning и MetaMask подверглись атакам: угрозы спускаются всё ниже по криптографическому стеку
  • Core Lightning сообщает, что злоумышленники атакуют узлы сети Bitcoin Lightning без установленных патчей, работающие на версии 26.06.7 или более ранних.
  • MetaMask отключила своих валидаторов Lido после инцидента с безопасностью; сообщений о потере средств или доступе к кошелькам клиентов не поступало.
  • Эти инциденты подчеркивают растущие риски безопасности, связанные с уязвимыми узлами Lightning и криптоинфраструктурой.

Core Lightning раскрыла информацию о том, что злоумышленники сканируют незащищенные узлы Bitcoin. Это произошло на той же неделе, когда MetaMask в течение двух дней отключала стейкинг-валидаторы после взлома части своей инфраструктуры.

Обе платформы заявили, что инцидент не затронул их базовые слои: Bitcoin продолжал генерировать блоки, а по данным MetaMask, кошельки и средства клиентов не пострадали. 

Core Lightning рекомендует операторам прекратить использование старых версий

Core Lightning — это программное обеспечение с открытым исходным кодом, которое многие компании и частные лица используют для запуска узлов в сети Bitcoin Lightning. Команда опубликовала срочное уведомление 2 октября, призывая всех пользователей версий 26.06.7 и более ранних немедленно установить последнюю версию.

Проект написал в X, «Мы получили сообщения о том, что злоумышленники атакуют узлы без установленных патчей». Пользователям было сообщено, что переход на текущую версию узла является важным шагом в защите их средств.

Core Lightning упомянула об уязвимостях предыдущей версии, но ничего не сказала о похищенных средствах. 

Узлы Lightning хранят активные балансы в платежных каналах, которые находятся вне основной цепочки Bitcoin, что делает это предупреждение особенно важным. Доступный узел, на который не установлен патч, может быть напрямую связан с его пирами, превращая теоретическую ошибку в реальную поверхность для атаки.

Сжатый двухмесячный набор патчей

Это последний случай из серии инцидентов которые Core Lightning обнаружила во второй половине 2026.

В августе платформа сообщила, что обрабатывает большое количество отчетов об уязвимостях, отметив, что многие из них были сгенерированы машинами. Затем 28 августа была выпущена версия 26.06.7. 

Core Lightning задержала публикацию соответствующего исходного кода примерно на две недели, чтобы операторы могли обновиться до того, как исправления сделают восстановление базовых ошибок более простым.

В середине сентября последовала вторая тревога, и разработчикам пришлось немедленно уведомить операторов об отключении всех экспериментальных функций из-за уязвимости, которая могла поставить под угрозу средства. 

Core Lightning выпустила версию 26.06.8 22 сентября, на этот раз без эмбарго.

MetaMask выводит валидаторы из Lido

MetaMask заявила, что реагирует на инцидент безопасности, затронувший часть её инфраструктуры 30 сентября. В течение следующего дня она начала выводить валидаторы Ethereum которые она оперирует внутри Lido — крупнейшего протокола ликвидного стейкинга на Ethereum, в качестве меры предосторожности.

MetaMask Staking (ранее Consensys Staking) заявила, что её операции являются некастодиальными и что она не хранит ключи для вывода средств от имени клиентов. 

В своем Обновление 1 октября, компания сообщила, что «не обнаружила непосредственной угрозы для кошельков MetaMask», добавив, что нет никаких признаков того, что средства клиентов были доступны.

Lido, раскрывшая информацию о выходе в уведомлении на форуме управления, сообщила держателям stETH, что никаких действий не требуется. Однако она предупредила, что это решение, вероятно, приведёт к упущенной выгоде и возможным штрафам за простои.

Эта мера предосторожности имеет свою цену: выведенные ETH могут вернуться в течение 45 дней. Ожидается, что последние затронутые валидаторы завершат выход к концу 7 октября. 

Lido — не единственная платформа, с которой происходит выход валидаторов Linea подтвердила что валидаторы, поддерживающие её Vault для увеличения доходности, связанный с MetaMask, также выводятся. Однако компания заявила, что средства и контроль над Vault остались неизменными.

Паттерн, на который обращают внимание защитники

Оба события соответствуют тенденции, о которой предупреждает индустрия. В августе BTCPay Server сообщил об уязвимости критического уровня, которую злоумышленники уже использовали для вывода средств с Lightning-узлов, принадлежащих торговцам. Эта же уязвимость затронула производителя аппаратных кошельков Foundation, который потерял свой узел в результате этой атаки.

В том же месяце более 30 компаний, включая Coinbase, Block, Blockstream и ARK Invest, подписали письмо, организованное Институтом биткоин-политики (Bitcoin Policy Institute), в котором указывалось, что исследователи безопасности с открытым исходным кодом работают со слабыми инструментами ИИ по сравнению с их противниками.

Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.

Часто задаваемые вопросы

Что должны делать операторы узлов Core Lightning прямо сейчас?

Операторам, использующим версию 26.06.7 или более раннюю, следует немедленно обновиться до последней версии, согласно уведомлению проекта от октября, после получения сообщений о том, что злоумышленники атакуют узлы без установленных патчей.

Находятся ли под угрозой средства пользователей MetaMask?

MetaMask заявляет, что не обнаружило непосредственной угрозы для кошельков и признаков доступа к средствам клиентов, отметив, что его стейкинг является некастодиальным и компания не хранит ключи для вывода средств пользователей.

Почему ETH на стейкинге в MetaMask недоступен сразу?

Компания в качестве меры предосторожности прекращает работу своих валидаторов Ethereum на Lido; возвращение выведенного ETH может занять до 45 дней, при этом последние валидаторы должны завершить выход к концу 7 октября.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ханна Коллимор

Ханна Коллимор

Ханна — писатель и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптоиндустрии. В Cryptopolitan Ханна работает над новостной страницей, освещая и анализируя последние события в сферах DeFi, RWA, криптовалютного регулирования, искусственного интеллекта и передовых технологий. Она окончила Университет Аркадии со степенью бакалавра делового администрирования.

ЕЩЁ … НОВОСТИ