Loading market data...

LND 0.21.0 remediază o vulnerabilitate la închiderea canalului care poate goli întregul sold al canalului

LND 0.21.0 remediază o vulnerabilitate la închiderea canalului care poate goli întregul sold al canalului

LND, implementarea Lightning Network, a dezvăluit o vulnerabilitate la închiderea canalului care poate pune în pericol întregul sold al unui canal într-un scenariu de pierdere maximă. Bug-ul necesită ca un peer malțios să combine o reorganizare de un bloc Bitcoin cu o tranzacție de angajament revocată veche, după o închidere cooperativă. Corecția oficială se află în LND 0.21.0 — nu în versiunea 0.20.0, așa cum a citat incorect o dezvăluire publică.

Atacul necesită o închidere cooperativă

Vulnerabilitatea este specifică LND și nu afectează alte implementări Lightning. Un atacator trebuie să fie un peer care poate realiza o reorganizare de un bloc după o închidere cooperativă, apoi să reia un angajament revocat vechi. Aceasta este o combinație restrânsă de condiții, dar beneficiul este mare: întregul sold al canalului ar putea fi golit. Dezvăluirea o numește un scenariu de pierdere maximă, dar menționează și că nu există dovezi de exploatare în sălbăticie.

Ce schimbă patch-ul

Corecția, livrată în LND 0.21.0, face ca software-ul să păstreze starea de închidere în timp ce așteaptă multiple confirmări și să reacționeze la notificările de reorganizare. Aceasta închide fereastra care permitea atacul. Versiunile standard LND sub 0.21.0 sunt afectate și ar trebui tratate ca lipsite de corecția oficială, cu excepția cazului în care au fost patchuite independent.

Nicio exploatare cunoscută până acum

Bastien Teinturier a declarat că nu se cunosc utilizatori afectați. Aceasta este o veste bună, dar nu înseamnă că amenințarea este teoretică. Înseamnă doar că nimeni nu a raportat încă un atac. Oricine rulează o versiune mai veche de LND este încă expus unui peer care poate realiza sincronizarea.

Confuzie de versiune în dezvăluire

Există o problemă: dezvăluirea publică indică LND 0.20.0 ca versiune patchuită, dar corecția a fost de fapt inclusă în 0.21.0. Aceasta este o diferență semnificativă pentru operatorii care doresc să verifice că sunt în siguranță. De la 25 august, cel mai recent pachet oficial este lnd v0.21.2-beta, lansat pe 13 august. Oricine folosește o versiune sub 0.21.0 ar trebui să se considere nepatchuit și să facă upgrade înainte de a deschide sau închide canale cu peer-uri nesigure.