Core Lightning устраняет критические уязвимости безопасности и ошибку платежей в биткоинах

Core Lightning Bitcoin Lightning Network обновление безопасность криптовалюты cryptoslate.com

Обновите Core Lightning до v26.06.9! Исправлена регрессия, замедлявшая трафик каналов на загруженных узлах. Защитите перенаправленные средства при совпадении сроков платежей и закрытия каналов. Усилена безопасность рун и команд.

Core Lightning, программное обеспечение для запуска узлов платежей Bitcoin Lightning, выпустило версию v26.06.9 с исправлениями безопасности и устранением регрессии, которая могла замедлить трафик каналов на загруженных узлах, работающих под управлением v26.06.8.

GitHub указывает, что новый релиз был опубликован 7 октября, в то время как в журнале изменений по версиям указана дата 6 октября.

Обновление предоставляет операторам, установившим v26.06.8, возможность обновиться после обнаружения 27 сентября уязвимости, связанной с отзывом каналов, которая была исправлена в v26.06.7. Последний патч добавляет исправления и устраняет регрессию, внесенную предыдущей версией.

Задержки платежей Bitcoin и риск отключения

В версии v26.06.8 обычные сообщения gossip, ping и onion учитывались в бюджете ЦП, предназначенном для запросов gossip. На загруженных узлах такой учет мог замедлять работу с пирами и задерживать трафик каналов, согласно разработчикам.

Версия v26.06.9 резервирует этот бюджет исключительно для запросов gossip, поэтому обычные сообщения больше не потребляют его, устраняя задокументированную причину такого замедления. Регрессия, описанная разработчиками, касается загруженных узлов, работающих под управлением Core Lightning v26.06.8.

В журнале изменений также описано исправление для платежного контракта (HTLC), срок действия которого истекает во время закрытия канала. Версия v26.06.9 теперь принудительно закрывает канал в такой ситуации, предотвращая потерю перенаправленных средств, если платеж будет выполнен с задержкой.

Для оператора, перенаправляющего платежи, это решает проблему защиты средств, когда сроки действия платежей и закрытие канала совпадают.

Другие исправления обеспечивают соблюдение ограничений, содержащихся в рунах, используемых для авторизации вызовов, поэтому ограниченная руна больше не может создавать неограниченную или повторно добавлять в черный список руны. Ограничения на соответствующие методы создания и блокировки теперь также распространяются на псевдонимы invokerune и destroyrune.

Команда listconfigs теперь маскирует несколько конфиденциальных значений, включая информацию для восстановления и пароли Bitcoin RPC, для всех вызывающих сторон. Команда setconfig закрывает путь для внедрения строк конфигурации через значения постоянных параметров.

Исправления доступны немедленно, но разработчики временно приостановили проведение тестов безопасности, чтобы затруднить разработку эксплойтов и дать операторам больше времени на обновление.

Узлы, на которых была запущена master-версия, не могут понизить версию до релиза 26.06.x, поскольку их схема базы данных новее. Релиз также вновь подчеркивает, что двойное финансирование остается экспериментальным, и не рекомендует использовать каналы с нулевым подтверждением с недоверенными пирами.

Разработчики настоятельно призывают пользователей Core Lightning, в том числе тех, кто использует v26.06.8, как можно скорее обновиться до v26.06.9.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: