Bitcoin Lightning: Sicherheitswarnung wegen Angriffen auf ältere Core-Lightning-Knoten

BTC
SicherheitslückeKI-generierte BerichteLightning-NetzwerkCore LightningNode-UpgradeBitcoin
vor 4 StundenQuelle: crypto.news
Bitcoin Lightning: Sicherheitswarnung wegen Angriffen auf ältere Core-Lightning-Knoten

Core Lightning hat Betreiber von Bitcoin Lightning Network-Knoten dazu aufgefordert, sofort ein Upgrade durchzuführen, nachdem Berichte eingegangen sind, dass Angreifer Systeme ins Visier nehmen, die noch Version 26.06.7 oder älter ausführen.

Zusammenfassung

  • Core Lightning hat Betreiber, die Version 26.06.7 oder älter ausführen, dringend aufgefordert, sofort ein Upgrade durchzuführen, nachdem Berichte über Angreifer eingegangen sind, die nicht gepatchte Knoten ins Visier nehmen.
  • Das Team hat nicht bekannt gegeben, welche Schwachstellen ausgenutzt werden oder ob einer der gemeldeten Angriffe zu verlorenen Geldern geführt hat.
  • Version 26.06.8 hat mehrere Sicherheitslücken behoben, darunter Fehler, die Knoten zum Absturz bringen, den Speicher erschöpfen oder während Kanal-Schließungen zu Geldverlusten führen könnten.
  • Die Warnung folgt auf mehrere Core Lightning-Sicherheitsupdates seit August, als Entwickler nach der Überprüfung einer Welle KI-generierter Berichte Schwachstellen bestätigten.

Laut dem Core Lightning-Team sollten Betreiber, die betroffene ältere Versionen verwenden, so schnell wie möglich auf die neueste Version umsteigen, Wochen nachdem Entwickler eine weitere Runde von Sicherheitsfixes für die Open-Source-Lightning-Knoten-Software veröffentlicht hatten.

„Dringendes Sicherheitsupdate: Wenn Sie Version 26.06.7 oder älter ausführen, führen Sie bitte so schnell wie möglich ein Upgrade auf die neueste Version durch“, sagte das Team.

Core Lightning hat nicht bekannt gegeben, welche Schwachstellen bei den gemeldeten Angriffen ins Visier genommen werden oder was ein Angreifer potenziell gegen einen nicht gepatchten Knoten erreichen könnte. Die Warnung stellt daher nicht fest, ob die Angriffe eine der im September behobenen Schwachstellen oder ein separates Problem betreffen, das ältere Versionen betrifft.

Die Warnung folgt auf eine Reihe von Sicherheitsupdates, die Core Lightning-Entwickler seit August veröffentlicht haben. Wie crypto.news zuvor berichtete, bestätigte das Projekt im August mehrere Schwachstellen, nachdem eine große Anzahl KI-generierter Common Vulnerabilities and Exposures-Berichte überprüft worden war.

Zu diesem Zeitpunkt hatten Betreiber, die auf die Sicherheitsveröffentlichung warteten, die Möglichkeit, Core Lightning mit seiner Offline-Einstellung auszuführen. Die Konfiguration trennte einen Knoten von Lightning-Peers und stoppte das Senden, Empfangen oder Weiterleiten von Zahlungen, während der Daemon weiterhin die Bitcoin-Blockchain überwachen konnte.

Core Lightning hat bereits einen weiteren Satz von Schwachstellen gepatcht

Die Sicherheitsarbeit wurde im September fortgesetzt, als Core Lightning am 16. September mitteilte, dass es Berichte über ein potenzielles Problem mit experimentellen Funktionen untersuche.

Entwickler sagten, dass das Problem Benutzergelder beeinträchtigen könnte, obwohl detaillierte Informationen über das Problem nicht sofort veröffentlicht wurden. Version 26.06.8 folgte am 22. September mit Fehlerbehebungen und Patches für Schwachstellen, die dem Projekt verantwortungsvoll gemeldet worden waren.

Die Versionshinweise für 26.06.8 würdigten das Bitcoin Red Team neben 12 namentlich genannten Forschern und Gruppen sowie Personen, die Probleme anonym melden wollten.

Core Lightning empfahl dringend, die Version zu installieren, und erklärte, dass es keine Sperrfrist für das Update gebe. Dennoch hielten die Entwickler vorübergehend eine kleine Anzahl von Tests aus der öffentlichen Veröffentlichung zurück.

Das Projekt erklärte, dass die Geheimhaltung der Tests es potenziellen Angreifern erschweren würde, die zugrunde liegenden Schwachstellen zu identifizieren und zurückzuentwickeln, während Betreiber ihre Knoten noch aktualisierten.

Mehrere sicherheitsrelevante Korrekturen lassen sich aus dem Software-Changelog entnehmen. Eine befasste sich mit einem Problem, das den Knoten eines Absenders zum Absturz bringen konnte, während eine andere Anfragen betraf, die den verfügbaren Speicher über die REST-Schnittstelle von Core Lightning verbrauchen konnten.

Ein separates Problem beim Schließen von Kanälen barg ein direktes finanzielles Risiko. Unter bestimmten Bedingungen konnte der Fehler dazu führen, dass ein Benutzer bei der Schließung eines Kanals Gelder durch eine Strafe verlor.

Core Lightning hat nicht gesagt, ob eine dieser spezifischen Schwachstellen jetzt ins Visier genommen wird. Die neueste Warnung besagt nur, dass Berichte über Angreifer eingegangen sind, die nicht gepatchte Knoten angreifen.

Frühere Core Lightning-Fixes folgten auf eine Welle von KI-Berichten

Die aktuelle Situation folgt auf eine weitere koordinierte Sicherheitsreaktion, die im August begann.

Core Lightning erklärte damals, dass Entwickler eine hohe Anzahl von Schwachstellenberichten bearbeitet hatten, da zunehmend leistungsfähigere KI-Modelle eingesetzt wurden, um Open-Source-Code auf mögliche Sicherheitsprobleme zu untersuchen.

Nicht jede Einsendung stellte eine echte Schwachstelle dar, sodass die Entwickler die Berichte überprüfen und validieren mussten, bevor sie entschieden, welche Probleme behoben werden mussten. Mehrere Berichte wurden schließlich als legitime Probleme bestätigt.

Version 26.06.7 wurde am 28. August veröffentlicht, um Schwachstellen zu beheben, die während dieser Arbeit identifiziert wurden. Die Entwickler hielten den Quellcode zunächst zwei Wochen lang zurück, um Betreibern Zeit zu geben, zu aktualisieren, bevor potenzielle Angreifer die Änderungen studieren und rückwärts arbeiten konnten, um die gepatchten Fehler zu identifizieren.

Der Quellcode wurde nach Ablauf der Sperrfrist im September veröffentlicht.

Während der früheren Sicherheitsreaktion teilte Core Lightning den Betreibern mit, dass ein Upgrade ihre Hauptmaßnahme sein sollte. Knoten, die die Sicherheitsversion nicht sofort installieren konnten, konnten vorübergehend im Offline-Modus betrieben werden, anstatt den Daemon vollständig zu stoppen.

Wenn der Daemon aktiv blieb, konnte der Knoten weiterhin Bitcoin auf kanalbezogene Transaktionen überwachen. Ein vollständig gestoppter Lightning-Knoten würde dieselbe Überwachung im Offline-Zustand nicht durchführen.

Das Projekt legte zu diesem Zeitpunkt keine Beweise dafür vor, dass Angreifer die Schwachstellen erfolgreich ausgenutzt hatten oder dass Nutzer durch die bestätigten Fehler Gelder verloren hatten.

Die Situation hat sich nun in einer Hinsicht geändert: Core Lightning gibt an, Berichte erhalten zu haben, dass Angreifer Knoten ins Visier nehmen, die nicht gepatcht wurden, obwohl es nicht bekannt gegeben hat, ob ein Angriff erfolgreich war oder zu Verlusten geführt hat.

Lightning-Software war mit weiteren Sicherheitsvorfällen konfrontiert

Andere Software, die mit dem Lightning-Ökosystem von Bitcoin verbunden ist, hatte im Jahr 2026 mit Sicherheitsproblemen zu kämpfen.

Im August warnte BTCPay Server Benutzer vor einem aktiven Lightning-Exploit, der Installationen betraf, die nicht auf Version 2.4.2 umgestiegen waren.

Der Fehler legte LND-Administrator-Macaroon-Anmeldeinformationen auf anfälligen BTCPay-Server-Installationen offen. Ein Administrator-Macaroon besitzt umfangreiche Berechtigungen für eine zugehörige Lightning-Wallet und gibt Angreifern einen Weg, nach Erhalt der Anmeldeinformationen auf verbundene Wallets zuzugreifen.

Gelder wurden von einigen betroffenen Lightning-Knoten abgezogen. BTCPay Server unterstützte später eine 10%ige Wiederherstellungsprämie, begrenzt auf 3 BTC, wenn alle gestohlenen Vermögenswerte wiederhergestellt würden.

BTCPay gab an, dass alle Versionen vor Version 2.4.2 betroffen waren, einschließlich Release-Candidate-Versionen von 2.4.2. Onchain-Wallets waren von dem Fehler nicht betroffen.

Ein weiterer Vorfall hatte sich Tage zuvor ereignet, als Zeus Wallet die Infrastruktur nach einem Cyberangriff offline nahm.

Zeus erklärte, der Angriff sei innerhalb von Stunden eingedämmt worden, und die Infrastruktur blieb offline, während ein Audit durchgeführt wurde. Die selbstverwahrte Lightning-Wallet erklärte, dass Kundengelder weder verloren gingen noch gefährdet wurden, während ihre Untersuchung keine Schwachstelle in der Lightning-Knoten-Software identifizierte.

Benutzer, deren Lightning-Service-Provider-Kanäle während des Vorfalls geschlossen wurden, wurden informiert, dass Ersatzkanäle nach Wiederaufnahme der Dienste bereitgestellt würden.

Bitcoin-Knoten-Software erforderte andernorts Sicherheitsupdates

Sicherheitskorrekturen beschränkten sich nicht auf Software, die direkt auf Lightning läuft.

Bitcoin Core gab im Mai eine Schwachstelle mit hohem Schweregrad bekannt, die es einem Miner ermöglichen könnte, anfällige Bitcoin-Knoten aus der Ferne zum Absturz zu bringen. Die Bitcoin-Core-Schwachstelle, die als CVE-2024-52911 erfasst wurde, betraf Versionen nach Version 0.14.0 und vor Version 29.0.

Die Entwickler hatten das Problem bereits in Bitcoin Core 29.0 gepatcht, bevor sie es öffentlich bekannt gaben.

Der Fehler betraf den Skript-Interpreter von Bitcoin Core während der Blockvalidierung. Ein speziell konstruierter ungültiger Block könnte dazu führen, dass ein Knoten versucht, auf Daten zuzugreifen, nachdem der relevante Speicher freigegeben wurde.

Um die Schwachstelle auszulösen, musste ein Angreifer einen speziell gestalteten Block erzeugen, der genügend Proof of Work mit sich brachte, um die Chain-Spitze zu erreichen, was die Ausnutzung kostspielig machte. Bitcoin Core erklärte, dass Remote-Code-Ausführung möglich sei, hielt dieses Ergebnis jedoch aufgrund von Einschränkungen bei den Blockdaten für unwahrscheinlich.

Für Core-Lightning-Betreiber ist die unmittelbare Anweisung enger gefasst. Knoten, die noch 26.06.7 oder eine frühere Version ausführen, wurden aufgefordert, so schnell wie möglich auf die neueste Version umzusteigen, während das Projekt die Angriffsmethode noch nicht offengelegt hat oder angibt, welche gepatchte Schwachstelle ins Visier genommen wird.