L’équipe derrière Core Lightning, un logiciel open source de nœud pour le réseau Bitcoin Lightning, a exhorté les opérateurs utilisant des versions plus anciennes à effectuer une mise à niveau immédiate après avoir reçu des signalements d’attaquants ciblant des nœuds non corrigés.
« Mise à jour de sécurité urgente : si vous exécutez la version 26.06.7 ou une version antérieure, veuillez passer à la dernière version dès que possible », a déclaré l’équipe vendredi.
Core Lightning n’a pas précisé quelles vulnérabilités les attaquants ciblaient ni l’impact potentiel. Cointelegraph a contacté Core Lightning pour obtenir un commentaire.

Source : Blockstream
Le 16 septembre, Core Lightning a déclaré enquêter sur des signalements d’un problème potentiel affectant des fonctionnalités expérimentales de Core Lightning, susceptible d’avoir un impact sur les fonds des utilisateurs. La société a ensuite publié la version 26.06.8 environ six jours plus tard.
La mise à jour du 22 septembre a fourni des correctifs de bogues ainsi que des correctifs pour « des vulnérabilités signalées de manière responsable par un certain nombre de sources ». Les notes de version attribuent le crédit à l’équipe Bitcoin Red Team et à 12 autres personnes et groupes nommés, ainsi qu’à des signalements anonymes.
Selon le changelog, certaines des corrections visaient des failles pouvant faire planter les nœuds des expéditeurs, des requêtes pouvant épuiser la mémoire dans son interface REST et un bug de fermeture de canal pouvant entraîner une perte de fonds pour les utilisateurs, assortie d’une pénalité.
Cependant, la publication a délibérément retenu certains tests afin de rendre plus difficile pour les attaquants la rétro-ingénierie et l’exploitation de vulnérabilités, pendant que les opérateurs mettaient à niveau leurs systèmes.
En août, Core Lightning a déclaré travailler sur un correctif coordonné après avoir évalué un volume élevé de rapports de Common Vulnerabilities and Exposures (CVE) générés par l’IA au cours des semaines récentes.
Deux jours plus tard, elle a publié la version 26.06.7 pour corriger les vulnérabilités confirmées.

