Core Lightning, v26.06.7 sürümünde kanal kapatma sırasında ortaya çıkabilen bir açığı giderdi. Bu açık, bir eşin eski ve iptal edilmiş bir kanal durumunu yayınlayarak hile cezasını tetiklemeden ilerlemesine olanak tanıyabilirdi. Sorun, belirli bir kanal yapılandırmasını gerektiriyordu ve doğrulanmış bir hırsızlıktan ziyade olası bir ceza atlatma durumuydu. Proje, ek güvenlik düzeltmeleri içeren v26.06.8 sürümüne güçlü biçimde geçilmesini öneriyor.
Neden önemli
İptal edilmiş bir Lightning taahhüdü, karşı tarafın ceza talep edebilmesine olanak tanımalıdır. Düzeltme öncesinde, başlangıçta bir kapatma betiği belirtmemiş bir eş, kapatma mesajında iptal edilmiş bir taahhütteki çıktı betiğini daha sonra tanımlayabiliyordu. Çıktılar eşleşirse Core Lightning, işlemi eski bir taahhüt olarak tanımak yerine ortaklaşa kapatma işlemi olarak değerlendirebiliyordu.
Yama, çıktıları olası bir karşılıklı kapatma olarak değerlendirmeden önce işlemin locktime ve sequence kodlamasını kontrol ediyor. Böylece kanal işleme açığı, Bitcoin'in ana zincir kurallarından ayrılıyor. Savunmasız yol her kanal için geçerli değildi, çünkü kapatma betiği koşuluna bağlıydı.
Piyasa etkisi
v26.06.7 sürümünden daha eski bir Core Lightning derlemesi kullanan operatörlerin yükseltme yapması gerekiyor. Projenin önerdiği sürüm v26.06.8. Docker kullanan düğüm operatörleri de imaj özetini doğrulamalı. 28 Ağustos ile 1 Eylül arasında v26.06.7 ve ilgili etiketlerle sunulan imajlar, başlangıçta yeni sürümü bildirmiş olsa da düzeltmeleri içermiyor olabilir.
Core Lightning, v26.06.7 sürümünü 28 Ağustos'ta yayımladı, başlangıçta ambargo uygulanan kaynak kodunu 11 Eylül'de yayımladı ve ilgili değişiklikleri 15 Eylül'de 9509 numaralı pull request'e ekledi. Ek güvenlik düzeltmeleri içeren v26.06.8 sürümü ise 22 Eylül'de çıktı. Operatörler hem yazılım sürümünü hem de Docker dağıtımlarında imaj özetini doğrulamalı.
Sıkça sorulan sorular
-
Core Lightning hangi açığı giderdi?
Açık, bir eşin eski ve iptal edilmiş bir kanal taahhüdünü beklenen ceza sürecini tetiklemeden yayınlamasına yol açabiliyordu. Sorun, belirli bir kapatma betiği yapılandırmasına bağlıydı.
-
Düzeltmeyi hangi Core Lightning sürümü içeriyor?
Düzeltme v26.06.7 sürümünde yayımlandı. Proje, ek güvenlik düzeltmeleri de içeren v26.06.8 sürümünü güçlü biçimde öneriyor.
-
Açık Bitcoin'in ana katmanını etkiledi mi?
Hayır. Sorun Core Lightning'in kanal işleme mantığıyla ilgiliydi ve Bitcoin'in ana zincir kurallarını değiştirmedi.
-
Her Core Lightning kanalı istismar edilebilir miydi?
Hayır. Olası atlatma, başlangıçta kapatma betiği bulunmayan ve yamada açıklanan diğer koşulları da karşılayan bir kanal gerektiriyordu.
-
Docker tabanlı düğüm operatörleri neyi kontrol etmeli?
Bildirilmiş sürümün yanı sıra imaj özetini de doğrulamalılar. 28 Ağustos ile 1 Eylül arasında v26.06.7 ve ilgili etiketlerle sunulan bazı imajlar güncellemeyi bildirdi, ancak düzeltmeleri içermedi.
CryptoSlate