Alerte de sécurité des développeurs de Blockstream : Dans l’attente d’un correctif, les opérateurs de nœuds Core Lightning (anciennement C-Lightning) doivent mettre leur noeud en mode offline sans l’éteindre pour arrêter les connexions entre pairs. Aucun paiement ne transitera dès lors à travers votre nœud mais il continuera de surveiller la chaîne et pourra encore agir si une contrepartie tente de forcer la fermeture d’un canal en utilisant un ancien solde.
Au cœur de cette crise se trouve la découverte confirmée d’au moins une vulnérabilité critique au sein de l’implémentation Core Lightning. Si la nature exacte de cette faille est pour l’instant tenue secrète pour éviter toute exploitation malveillante, sa sévérité est telle qu’elle menace directement la stabilité des nœuds ou la sécurité des fonds verrouillés sur le réseau.
Face à la gravité de la situation, l’équipe de développement a mis en place une stratégie de réponse d’urgence combinée à un embargo strict de deux semaines. Pour empêcher des attaquants d’analyser le code et de concevoir un exploit avant que les utilisateurs ne soient protégés, aucun correctif n’a été publié sur le dépôt GitHub officiel du projet. À la place, les mainteneurs distribueront de manière restreinte des binaires précompilés et signés cryptographiquement via leurs canaux de confiance, notamment leur serveur Discord officiel.
Cette gestion d’urgence place les administrateurs de nœuds dans deux situations très différentes. Les opérateurs avancés pourront récupérer ces binaires sous embargo et mettre à jour leur infrastructure à chaud. En revanche, pour la majorité des utilisateurs s’appuyant sur des solutions prêtes à l’emploi comme Umbrel ou RaspiBlitz, aucune mise à jour automatique n’est disponible à ce jour.
Le message des équipes de Blockstream reste donc ferme : sans l’application immédiate de cette version sous embargo, la seule mesure de protection efficace consiste à passer Core Lightning offline. La vulnérabilité ne sera rendue publique, et le code source enfin mis à jour sur GitHub, qu’à l’issue de la période d’embargo au début du mois de septembre.
Core Lightning n’est pas la seule implémentation du Lightning Network qui reçoit de nombre rapports de vulnérabilités (généré par analyse IA). ACINQ vient de mettre à jour Eclair, sa propre implémentation, pour corriger un certain nombre de bugs suite à ces signalements.
Sources
https://x.com/Core_LN/status/2092755509510283423
https://x.com/callebtc/status/2092683963366064550
https://stacker.news/items/1555439?commentId=1555585



