Критические уязвимости Lightning Network Биткоина: угроза кражи средств и сбоев

Ldk Bitcoin Lightning Network безопасность обновления кошельки cryptoslate.com

Обновите LDK до v0.2.6: исправлены риски утечки средств при splice и ошибки загрузки состояния канала. Обеспечьте безопасность и стабильность ваших Lightning-приложений.

Lightning Development Kit, набор инструментов для создания приложений Bitcoin Lightning, выпустил версию v0.2.6 9 сентября с исправлениями ошибок, которые могли привести к утечке небольших сумм средств узла или помешать загрузке сохраненного состояния канала.

LDK упаковывает реализацию Lightning в виде комплекта для разработки программного обеспечения для использования, включая мобильные кошельки и инфраструктуру платежных сервисов. Обновление предоставляет разработчикам, поддерживающим затронутые приложения, исправления как для финансового риска, так и для условия, которое может нарушить нормальную перезагрузку узла.

Splice позволяет узлу добавлять средства или извлекать средства из существующего платежного канала. Документация API LDK описывает это как трату выходных данных финансирования канала и их замену новыми. На практике это изменяет сумму денег, задействованную в канале, посредством замены транзакции финансирования.

Эта транзакция предполагает разделение расходов между участниками. Инициирующий узел оплачивает сборы за указанные общие части, а также за свои собственные входные и выходные данные. Таким образом, расчет комиссии влияет на то, сколько денег узла идет на оплату операции.

Ошибка splice могла позволить злонамеренному узлу вызвать избыточное распределение комиссий, причем избыток шел бы на выходные данные этого узла. В описании релиза говорится о небольшом количестве средств, находящихся под угрозой, когда узел инициирует splice, без указания числового предела.

Отдельная ошибка безопасности касалась двух платежных контрактов, имеющих один и тот же хэш платежа. После того как один из них был успешно передан, получение и немедленный отказ от поддельного контракта могли привести к невозможности загрузки состояния ChannelManager.

ChannelManager — это компонент LDK для управления каналами и платежами. Перезапуск существующего узла включает загрузку его сохраненного состояния обратно в память, процесс, называемый десериализацией. Если сохраненное состояние отклоняется во время загрузки, приложение не может завершить нормальную перезагрузку. Отклонение поддельного платежа само по себе не предотвращает этот конкретный сбой.

Для разработчиков кошельков два исправления касаются разных аспектов обеспечения работы платежного сервиса: правильного распределения средств при изменении канала и сохранения состояния, которое можно загрузить после завершения работы.

Документация по архитектуре LDK объясняет, что его основная реализация компилируется в приложения. Разработчики выбирают окружающие компоненты для хранения данных, кошелька, сетевого взаимодействия и мониторинга блокчейна. Таким образом, включение исправленного набора инструментов в эти приложения является соответствующим шагом обслуживания для затронутых интеграций.

В уведомлении о выпуске не сообщается об обнаруженных потерях или использованных приложениях. Его описание устанавливает уязвимости и исправления, а не измеримый ущерб для пользователей. Поскольку версия v0.2.6 доступна, непосредственная задача для команд, работающих над затронутыми приложениями, заключается во внедрении этих исправлений в программное обеспечение, которое они эксплуатируют.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: