El ataque requiere un cierre cooperativo
La vulnerabilidad es específica de LND y no afecta a otras implementaciones de Lightning. Un atacante debe ser un par que pueda realizar una reorganización de un bloque después de un cierre cooperativo y luego reproducir un compromiso revocado antiguo. Es un conjunto de condiciones limitado, pero la recompensa es grande: todo el saldo del canal podría ser drenado. La divulgación lo llama un escenario de pérdida máxima, pero también señala que no hay evidencia de explotación en la naturaleza.
Qué cambia el parche
La corrección, incluida en LND 0.21.0, hace que el software conserve el estado de cierre mientras espera múltiples confirmaciones y reaccione a las notificaciones de reorganización. Eso cierra la ventana que permitía el ataque. Las versiones estándar de LND por debajo de 0.21.0 están afectadas y deben considerarse sin la corrección oficial a menos que hayan sido parcheadas de forma independiente.




