Медленный туман: у Core Lightning есть уязвимость в одной экспериментальной функции, что может поставить под угрозу средства пользователей
Согласно сообщению Slow Mist, в экспериментальной функции Core Lightning (CLN) существует уязвимость, которая может поставить под угрозу средства пользователей. Официальные представители Core Lightning заявили, что они расследуют эту уязвимость и рекомендуют всем узлам, включившим экспериментальные функции, немедленно отключить их и дождаться патча. Высокий риск представляют опции --experimental-dual-fund, --experimental-splicing и --experimental-peer-storage.
Slow Mist сообщает, что аналогичная проблема была исправлена в августе, когда удаленная сторона могла указать произвольную, даже нулевую, ставку в протоколах открытия канала или корректировки средств, а локальные узлы подписывали и записывали данные в базу без дополнительной проверки, что могло заставить узлы платить аномальные сборы и даже вызвать циклы сбоев, приводящие к длительному отключению узлов.
Рекомендуется операторам узлов немедленно отключить или удалить все экспериментальные параметры; не следует полностью отключать узел, необходимо использовать оффлайн-режим для сохранения возможности мониторинга в цепочке, чтобы предотвратить принудительное закрытие канала удаленной стороной, когда узел отключен; после выпуска официального патча следует проверить подписи перед обновлением и быть осторожными с поддельными ссылками на патчи, которые могут распространять аккаунты, выдающие себя за официальные.






