Alerte de sécurité sur le Lightning Network de Bitcoin : les attaquants ciblent les anciens nœuds Core Lightning

BTC
security vulnerabilityrapports générés par IARéseau LightningCore Lightningmise à niveau de nœudBitcoin
il y a 2 heuresSource: crypto.news
Alerte de sécurité sur le Lightning Network de Bitcoin : les attaquants ciblent les anciens nœuds Core Lightning

Core Lightning a averti les opérateurs de nœuds du réseau Lightning de Bitcoin de mettre à jour immédiatement après avoir reçu des rapports selon lesquels des attaquants ciblaient des systèmes exécutant encore la version 26.06.7 ou antérieure.

Résumé

  • Core Lightning a exhorté les opérateurs exécutant la version 26.06.7 ou antérieure à mettre à jour immédiatement après avoir reçu des rapports d'attaquants ciblant des nœuds non corrigés.
  • L'équipe n'a pas divulgué quelles vulnérabilités sont exploitées ni si l'une des attaques signalées a entraîné une perte de fonds.
  • La version 26.06.8 a corrigé plusieurs failles de sécurité, notamment des bugs pouvant faire planter des nœuds, épuiser la mémoire ou entraîner une perte de fonds lors de la fermeture de canaux.
  • L'avertissement fait suite à plusieurs mises à jour de sécurité de Core Lightning depuis août, lorsque les développeurs ont confirmé des vulnérabilités après avoir examiné une vague de rapports générés par IA.

Selon l'équipe Core Lightning, les opérateurs utilisant des versions plus anciennes affectées devraient passer à la dernière version dès que possible, plusieurs semaines après que les développeurs ont publié une nouvelle série de correctifs de sécurité pour le logiciel de nœud Lightning open source.

« Mise à jour de sécurité urgente : si vous exécutez la version 26.06.7 ou antérieure, veuillez mettre à jour vers la dernière version dès que possible », a déclaré l'équipe.

Core Lightning n'a pas divulgué quelles vulnérabilités sont ciblées dans les attaques signalées ni ce qu'un attaquant pourrait potentiellement accomplir contre un nœud non corrigé. L'avertissement n'établit donc pas si les attaques impliquent l'une des failles corrigées en septembre ou un problème distinct affectant les versions plus anciennes.

L'alerte fait suite à une série de mises à jour de sécurité que les développeurs de Core Lightning ont publiées depuis août. Comme crypto.news l'a précédemment rapporté, le projet a confirmé plusieurs vulnérabilités en août après avoir examiné un grand nombre de rapports de vulnérabilités et expositions (CVE) générés par IA.

À l'époque, les opérateurs en attente de la version de sécurité avaient la possibilité d'exécuter Core Lightning avec son paramètre hors ligne. Cette configuration déconnectait un nœud de ses pairs Lightning et empêchait l'envoi, la réception ou le routage de paiements tout en permettant au démon de continuer à surveiller la blockchain Bitcoin.

Core Lightning a déjà corrigé un autre ensemble de vulnérabilités

Le travail de sécurité s'est poursuivi en septembre lorsque Core Lightning a déclaré le 16 septembre qu'il enquêtait sur des rapports concernant un problème potentiel impliquant des fonctionnalités expérimentales.

Les développeurs ont déclaré que le problème pourrait affecter les fonds des utilisateurs, bien que des informations détaillées sur le problème n'aient pas été immédiatement publiées. La version 26.06.8 a suivi le 22 septembre avec des corrections de bugs et des correctifs couvrant des vulnérabilités qui avaient été divulguées de manière responsable au projet.

Les notes de version de la 26.06.8 ont crédité la Bitcoin Red Team aux côtés de 12 chercheurs et groupes nommés, ainsi que des personnes ayant choisi de signaler des problèmes de manière anonyme.

Core Lightning a fortement recommandé d'installer la version et a déclaré qu'il n'y avait pas de période d'embargo pour la mise à jour. Les développeurs ont néanmoins temporairement retenu un petit nombre de tests de la version publique.

Le projet a déclaré que garder les tests privés rendrait plus difficile pour les attaquants potentiels d'identifier et de rétro-ingénierer les vulnérabilités sous-jacentes pendant que les opérateurs mettaient encore à jour leurs nœuds.

Plusieurs correctifs liés à la sécurité peuvent être identifiés à partir du journal des modifications du logiciel. L'un concernait un problème capable de faire planter le nœud d'un expéditeur, tandis qu'un autre traitait des requêtes pouvant consommer la mémoire disponible via l'interface REST de Core Lightning.

Un problème distinct de fermeture de canal présentait un risque financier direct. Dans certaines conditions, le bug pouvait entraîner une perte de fonds pour un utilisateur au profit d'une pénalité lors de la fermeture d'un canal.

Core Lightning n'a pas précisé si l'une de ces failles spécifiques est actuellement ciblée. Son dernier avertissement indique seulement que des rapports ont été reçus faisant état d'attaquants s'en prenant à des nœuds non corrigés.

Les correctifs antérieurs de Core Lightning ont suivi une vague de rapports d'IA

La situation actuelle fait suite à une autre réponse de sécurité coordonnée qui a commencé en août.

Core Lightning a déclaré à l'époque que les développeurs avaient été confrontés à un volume élevé de rapports de vulnérabilités alors que des modèles d'IA de plus en plus performants étaient utilisés pour examiner le code open source à la recherche de problèmes de sécurité potentiels.

Toutes les soumissions ne représentaient pas une vulnérabilité authentique, ce qui obligeait les développeurs à examiner et valider les rapports avant de décider quels problèmes nécessitaient des correctifs. Plusieurs rapports ont finalement été confirmés comme des problèmes légitimes.

La version 26.06.7 a été publiée le 28 août pour corriger les vulnérabilités identifiées lors de ce travail. Les développeurs ont initialement retenu son code source pendant deux semaines afin de donner aux opérateurs le temps de mettre à jour avant que des attaquants potentiels puissent étudier les changements et remonter le fil pour identifier les failles corrigées.

Le code source a été publié après la fin de l'embargo en septembre.

Lors de la réponse de sécurité antérieure, Core Lightning a indiqué aux opérateurs que la mise à niveau devait être leur principale ligne de conduite. Les nœuds qui ne pouvaient pas installer immédiatement la version de sécurité pouvaient temporairement fonctionner en mode hors ligne au lieu d'arrêter complètement le démon.

Maintenir le démon actif permettait au nœud de continuer à surveiller Bitcoin pour les transactions liées aux canaux. Un nœud Lightning complètement arrêté n'effectuerait pas la même surveillance hors ligne.

Le projet n'a pas divulgué à ce stade de preuves que des attaquants avaient exploité avec succès les vulnérabilités ou que des utilisateurs avaient perdu des fonds à cause des failles confirmées.

La situation a maintenant changé à un égard : Core Lightning affirme avoir reçu des rapports selon lesquels des attaquants ciblent des nœuds qui n'ont pas été corrigés, bien qu'il n'ait pas précisé si une attaque avait réussi ou entraîné des pertes.

Les logiciels Lightning ont été confrontés à d'autres incidents de sécurité

D'autres logiciels liés à l'écosystème Lightning de Bitcoin ont été confrontés à des problèmes de sécurité au cours de l'année 2026.

En août, BTCPay Server a averti les utilisateurs d'un exploit Lightning actif affectant les installations qui n'étaient pas passées à la version 2.4.2.

La faille exposait les identifiants macaroon d'administrateur LND sur les installations vulnérables de BTCPay Server. Un macaroon d'administrateur confère des permissions étendues sur un portefeuille Lightning associé, offrant aux attaquants un moyen d'accéder aux portefeuilles connectés après avoir obtenu l'identifiant.

Des fonds ont été drainés de certains nœuds Lightning affectés. BTCPay Server a ensuite soutenu une prime de récupération de 10 %, plafonnée à 3 BTC si tous les actifs volés étaient récupérés.

BTCPay a déclaré que toutes les versions antérieures à la version 2.4.2 étaient affectées, y compris les versions candidates de la 2.4.2. Les portefeuilles onchain n'étaient pas affectés par la faille.

Un autre incident s'était produit quelques jours plus tôt lorsque Zeus Wallet a mis son infrastructure hors ligne à la suite d'une cyberattaque.

Zeus a déclaré que l'attaque avait été contenue en quelques heures et a maintenu son infrastructure hors ligne pendant la réalisation d'un audit. Le portefeuille Lightning auto-dépositaire a indiqué que les fonds des clients n'avaient été ni perdus ni mis en danger, tandis que son enquête n'avait pas identifié de vulnérabilité dans le logiciel de nœud Lightning.

Les utilisateurs dont les canaux de fournisseur de services Lightning ont été fermés pendant l'incident ont été informés que des canaux de remplacement seraient fournis après la reprise des services.

Les logiciels de nœud Bitcoin ont nécessité des mises à jour de sécurité ailleurs

Les correctifs de sécurité ne se sont pas limités aux logiciels fonctionnant directement sur Lightning.

Bitcoin Core a divulgué en mai une vulnérabilité de gravité élevée qui pourrait permettre à un mineur de faire planter à distance des nœuds Bitcoin vulnérables. La vulnérabilité de Bitcoin Core suivie sous le nom CVE-2024-52911, affectait les versions postérieures à la version 0.14.0 et antérieures à la version 29.0.

Les développeurs avaient déjà corrigé le problème dans Bitcoin Core 29.0 avant de le divulguer publiquement.

La faille impliquait l'interpréteur de script de Bitcoin Core lors de la validation des blocs. Un bloc invalide spécialement construit pouvait amener un nœud à tenter d'accéder à des données après que la mémoire concernée avait été libérée.

Déclencher la vulnérabilité nécessitait qu'un attaquant produise un bloc spécialement conçu portant suffisamment de preuve de travail pour atteindre la pointe de la chaîne, ce qui rendait l'exploitation coûteuse. Bitcoin Core a déclaré que l'exécution de code à distance était possible mais a considéré ce résultat peu probable en raison des restrictions sur les données de bloc.

Pour les opérateurs de Core Lightning, la consigne immédiate est plus restreinte. Les nœuds exécutant encore la version 26.06.7 ou toute version antérieure ont reçu l'instruction de passer dès que possible à la dernière version, tandis que le projet n'a pas encore divulgué la méthode d'attaque ni identifié la vulnérabilité corrigée qui est ciblée.