Lightning Labs раскрыла критическую ошибку, из-за которой отмененные счета оплачивались, что грозило бесплатной доставкой товаров

Lightning Bitcoin уязвимость безопасность по исправление cryptoslate.com

Устраните уязвимость в Lightning Terminal! Исправления для tapd и lnd выпущены в 2025 году.

Уязвимость в старом программном обеспечении Lightning Terminal могла привести к тому, что счет за биткойн-транзакцию в сети Lightning отмечался как оплаченный после того, как платеж был отменен и возвращен отправителю, сообщила Lightning Labs 21 сентября 2026 года.

Продавец, полагающийся на такой статус счета, мог отгрузить товар или предоставить кредит, не получив средств. Компания описывает этот риск, но не приводит данных о фактических убытках продавцов.

Проблема заключалась в несоответствии между записью о счете в программном обеспечении и результатом платежа. Платеж в сети Lightning использует хэшированный контракт с временной блокировкой (HTLC) для передачи средств.

В данном случае HTLC был отменен в сети и возвращен отправителю, в то время как принимающий узел по-прежнему регистрировал счет как оплаченный. В консультативном уведомлении не описывается сбой основной цепи Биткойна.

Lightning Terminal объединяет tapd, программное обеспечение для Taproot Assets, с узлом Lightning lnd. В затронутой конфигурации tapd включал перехватчик счетов и рассматривал любой HTLC с пользовательскими записями как платеж за актив.

Некоторые реализации отправителей добавляли экспериментальную запись подтверждения даже к обычным платежам BTC, что приводило к тому, что правило строгой пересылки tapd инструктировало lnd отменить набор HTLC. Для срабатывания не требовалось, чтобы у продавца были открытые каналы активов.

Второй дефект находился в lnd. Когда перехватчик отменял набор HTLC, затронутые версии отменяли платеж по проводу, но по-прежнему отмечали счет как оплаченный в базе данных.

Это означало, что ошибка сохранялась в другом клиенте интерфейса HtlcModifier от lnd, который отменял набор HTLC, мог привести к такому же несоответствию. Lightning Labs оценивает уязвимость как высококритичную, поскольку ложный статус оплаты мог привести к тому, что оператор или платежный сервис отпустит ценности в обмен на незавершенный платеж. Согласно консультативному уведомлению, средства отправителя не подвергались риску.

Исправления выпущены до раскрытия информации

Lightning Terminal v0.15.0-alpha включает исправления для обоих дефектов. Lightning Labs перечисляет более ранние версии Terminal как затронутые, наряду с taproot assets до v0.5.0 и lnd от 0.18.4-beta до 0.18.5-beta.

Триггер tapd был исправлен в v0.5.1 12 февраля 2025 года. Terminal v0.14.1-alpha включал это исправление, но его встроенная версия lnd все еще имела основной дефект состояния счета.

lnd v0.19.0-beta исправил ошибку учета 22 мая 2025 года. Таким образом, консультативное уведомление от сентября 2026 года раскрывало уязвимость, соответствующие исправления для которой были выпущены в 2025 году. Для операторов Terminal, которые не могут обновиться и не имеют каналов активов, Lightning Labs предлагает --taproot-assets-mode=disable как способ избежать наблюдаемого триггера tapd.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: