Alerte de sécurité pour les opérateurs de noeuds Core Lightning (anciennement C-Lightning)

0
43

Alerte de sécurité sur le réseau Lightning : un message d’urgence diffusé par le chercheur en sécurité @callebtc, membre de la Bitcoin Red Team, relaie les consignes des développeurs de Core Lightning chez Blockstream. Le message est sans équivoque : les opérateurs de nœuds qui ne peuvent pas appliquer immédiatement le dernier correctif doivent impérativement éteindre leur serveur.

Au cœur de cette crise se trouve la découverte confirmée d’au moins une vulnérabilité critique au sein de l’implémentation Core Lightning. Si la nature exacte de cette faille est pour l’instant tenue secrète pour éviter toute exploitation malveillante, sa sévérité est telle qu’elle menace directement la stabilité des nœuds ou la sécurité des fonds verrouillés sur le réseau.

Face à la gravité de la situation, l’équipe de développement a mis en place une stratégie de réponse d’urgence combinée à un embargo strict de deux semaines. Pour empêcher des attaquants d’analyser le code et de concevoir un exploit avant que les utilisateurs ne soient protégés, aucun correctif n’a été publié sur le dépôt GitHub officiel du projet. À la place, les mainteneurs distribuent de manière restreinte des binaires précompilés et signés cryptographiquement via leurs canaux de confiance, notamment leur serveur Discord officiel.

Cette gestion d’urgence place les administrateurs de nœuds dans deux situations très différentes. Les opérateurs avancés peuvent récupérer ces binaires sous embargo et mettre à jour leur infrastructure à chaud. En revanche, pour la majorité des utilisateurs s’appuyant sur des solutions prêtes à l’emploi comme Umbrel ou RaspiBlitz, aucune mise à jour automatique n’est disponible à ce jour.

Le message des équipes de Blockstream reste donc ferme : sans l’application immédiate de cette version sous embargo, la seule mesure de protection efficace consiste à passer Core Lightning totalement hors ligne. La vulnérabilité ne sera rendue publique, et le code source enfin mis à jour sur GitHub, qu’à l’issue de la période d’embargo au début du mois de septembre.

Sources
https://x.com/callebtc/status/2092683963366064550
https://stacker.news/items/1555439?commentId=1555585