
Gebruikers van Core Lightning krijgen het dringende advies om hun software zo snel mogelijk bij te werken. Volgens het team achter de software vinden momenteel actieve aanvallen plaats op verouderde nodes van het Bitcoin Lightning Network. Vooral gebruikers van versie 26.06.7 of ouder lopen mogelijk risico.
“Dringende beveiligingsupdate: als u versie 26.06.7 of ouder gebruikt, upgrade dan zo snel mogelijk naar de nieuwste versie”, waarschuwde het Core Lightning team.
Core Lightning is open source software waarmee gebruikers een eigen node op het Lightning Network kunnen draaien. Dit netwerk is gebouwd bovenop Bitcoin (BTC) en maakt snellere en goedkopere betalingen mogelijk.
Core Lightning deelt weinig details over aanvallen
Welke kwetsbaarheden precies worden aangevallen, maakt Core Lightning voorlopig niet bekend. Ook is onduidelijk wat er kan gebeuren als een aanval op een verouderde node slaagt.
Die terughoudendheid lijkt bewust. Door technische details voorlopig geheim te houden, wordt het moeilijker voor andere aanvallers om de kwetsbaarheden te achterhalen en te misbruiken. Beheerders krijgen zo meer tijd om hun software bij te werken.
De waarschuwing volgt op eerdere beveiligingsproblemen. Op 16 september meldde Core Lightning onderzoek te doen naar een mogelijk probleem met experimentele functies dat gevolgen kon hebben voor tegoeden van gebruikers.
Zes dagen later verscheen versie 26.06.8. Gebruikers van versie 26.06.7 en ouder worden nu dringend opgeroepen naar een nieuwere versie over te stappen.
Beveiligingslekken konden nodes laten vastlopen
Versie 26.06.8 verhelpt meerdere bugs en beveiligingsproblemen. Zo kon een kwetsbaarheid ervoor zorgen dat nodes van verzenders vastliepen. Een ander probleem maakte het mogelijk om zoveel geheugen te gebruiken dat de REST interface uitgeput raakte.
Ook werd een kwetsbaarheid opgelost bij het sluiten van een Lightning kanaal. Via zo’n kanaal kunnen gebruikers meerdere Bitcoin betalingen uitvoeren zonder iedere betaling afzonderlijk op de blockchain te registreren.
Onder bepaalde omstandigheden kon een fout tijdens het sluiten van zo’n kanaal zelfs leiden tot verlies van tegoeden door een automatisch boetemechanisme.
Core Lightning heeft bepaalde beveiligingstests voorlopig bewust niet openbaar gemaakt. Aanvallers zouden anders oude en nieuwe versies van de software kunnen vergelijken om te achterhalen waar kwetsbaarheden zijn opgelost.
Het team kiest er daarom voor beheerders eerst tijd te geven om hun nodes te upgraden. De waarschuwing is inmiddels duidelijk: wie Core Lightning 26.06.7 of ouder gebruikt, moet zo snel mogelijk overstappen naar de nieuwste versie.
Het bericht Bitcoin gebruikers gewaarschuwd voor actieve aanvallen op Lightning nodes verscheen eerst op Newsbit.

