Page d'accueilCentre d'actualités LBank
Core Lightning demande aux opérateurs de nœuds de procéder à une mise à niveau après avoir confirmé des failles de sécurité
core-lightning-tells-node-operators-to-upgrade-after-confirming-security-flaws
Core Lightning demande aux opérateurs de nœuds de procéder à une mise à niveau après avoir confirmé des failles de sécurité
Core Lightning a confirmé plusieurs vulnérabilités après avoir examiné un grand nombre de rapports CVE générés par l’IA. Les opérateurs de nœuds ont été invités à installer la mise à jour de sécurité, une option hors ligne étant proposée temporairement à ceux qui attendent une mise à niveau. L’exécution d’un nœud hors ligne interrompt les paiements Lightning et le routage tout en permettant au daemon de continuer à surveiller la blockchain Bitcoin. Core Lightning n’a pas divulgué la gravité des failles, les identifiants CVE ni aucune preuve d’exploitation ou de pertes associées.
2026-08-27 Source:crypto.news

Core Lightning a confirmé de multiples vulnérabilités de sécurité dans son logiciel Bitcoin Lightning Network et a exhorté les opérateurs de nœuds à installer une prochaine mise à jour de sécurité ou à exécuter temporairement leurs nœuds hors ligne.

Résumé
  • Core Lightning a confirmé plusieurs vulnérabilités après avoir examiné un grand nombre de rapports CVE générés par IA.
  • Les opérateurs de nœuds ont été invités à installer la mise à jour de sécurité, le mode hors ligne étant proposé comme option temporaire pour ceux qui attendaient une mise à niveau.
  • L'exécution d'un nœud hors ligne interrompt les paiements et le routage Lightning tout en permettant au démon de continuer à surveiller la blockchain Bitcoin.
  • Core Lightning n'a pas divulgué la gravité des failles, les identifiants CVE ou toute preuve d'exploitation ou de pertes connexes.

Core Lightning a déclaré jeudi que ses développeurs avaient examiné un grand nombre de rapports d'Expositions et de Vulnérabilités Communes (CVE) générés par IA et ont confirmé que plusieurs soumissions identifiaient de réels problèmes nécessitant des correctifs.

Le projet a conseillé aux opérateurs de procéder à la mise à niveau comme principale recommandation. Les opérateurs qui n'ont pas installé la version de sécurité peuvent redémarrer Core Lightning avec l'option –offline, ce qui empêche le nœud de se connecter à ses pairs et arrête les paiements entrants, sortants ou routés via ce nœud.

Core Lightning a initialement décrit le réglage hors ligne comme une mesure de protection pendant la préparation des correctifs, mais a clarifié par la suite que les opérateurs devraient privilégier la mise à niveau une fois le logiciel corrigé disponible.

Les détails techniques concernant les vulnérabilités nouvellement confirmées n'ont pas été rendus publics. Core Lightning n'a pas divulgué leur gravité, n'a pas attribué d'identifiants CVE publics et n'a pas signalé de preuves que des attaquants auraient exploité les failles.

Les nœuds Core Lightning peuvent rester actifs sans acheminer les paiements

L'utilisation du paramètre –offline permet au démon Core Lightning de rester actif tout en déconnectant le nœud du réseau Lightning.

Dans cette configuration, un nœud n'accepte pas les connexions de pairs entrantes et ne tente pas de se reconnecter avec les pairs existants. Les paiements ne peuvent donc pas transiter par le nœud affecté pendant que l'opérateur attend d'installer la mise à jour de sécurité.

Core Lightning a déclaré que les opérateurs ne devaient pas simplement arrêter le logiciel car un démon actif peut continuer à suivre la blockchain Bitcoin et réagir si une autre partie ferme de force un canal Lightning.

Un nœud complètement arrêté ne peut pas effectuer la même surveillance tant qu'il reste hors ligne. Les contreparties de canal peuvent publier des transactions sur Bitcoin lorsque les canaux sont fermés, faisant de la surveillance continue de la blockchain une partie des opérations normales d'un nœud Lightning.

Une fois que les opérateurs ont installé la version corrigée, Core Lightning a déclaré qu'ils devaient supprimer l'option –offline avant de redémarrer normalement. Laisser le paramètre activé après la mise à niveau maintiendrait le nœud déconnecté de ses pairs et l'empêcherait d'envoyer, de recevoir ou de router les paiements Lightning.

La recommandation s'applique pendant que les développeurs traitent les vulnérabilités découvertes lors de leur examen des soumissions de sécurité générées par IA. Core Lightning n'a pas décrit publiquement les composants affectés ni les conditions nécessaires à l'exploitation des failles confirmées.

Le projet n'a pas non plus divulgué si toutes les versions logicielles prises en charge sont affectées, laissant les opérateurs dépendants des instructions de mise à niveau accompagnant la publication de sécurité.

De nouvelles vulnérabilités Core Lightning succèdent aux corrections DoS précédentes

Les problèmes nouvellement confirmés sont distincts des vulnérabilités de déni de service divulguées plus tôt cette année qui auraient pu faire planter à distance les nœuds Core Lightning.

Deux failles connexes impliquaient l'épuisement de la mémoire au sein de démons Core Lightning distincts. L'une affectait connectd, le composant gérant les connexions de pairs, tandis qu'une autre affectait gossipd, qui traite les informations réseau utilisées par les nœuds Lightning.

Dans le cas de connectd, un pair distant pouvait déclencher une utilisation illimitée de la mémoire et éventuellement provoquer un plantage dû à un manque de mémoire. Le problème a été corrigé avant le dernier avertissement de vulnérabilité.

Une autre faille permettait à un pair distant d'inonder gossipd de messages de mise à jour de canal, entraînant une consommation continue de mémoire par une carte interne utilisée pour les ID de canal courts inconnus, jusqu'à ce que la machine devienne non réactive ou plante.

Les deux problèmes reposaient sur l'épuisement des ressources, tandis que Core Lightning n'a pas précisé si les vulnérabilités nouvellement confirmées impliquent des composants ou des méthodes d'attaque similaires.

Des correctifs de sécurité exigeant des opérateurs de nœuds d'installer des logiciels mis à jour sont également apparus ailleurs dans l'infrastructure Bitcoin cette année. En mai, crypto.news avait précédemment rapporté que Bitcoin Core avait divulgué un bug qui pourrait permettre aux mineurs de planter à distance des nœuds vulnérables.

Suivi sous le nom de CVE-2024-52911, le problème affectait les versions de Bitcoin Core après la version 0.14.0 et avant la version 29.0. Les développeurs l'avaient déjà corrigé dans Bitcoin Core 29.0, publié en avril 2025, avant de divulguer publiquement la vulnérabilité en mai 2026.

Le bug concernait l'interprète de script de Bitcoin Core lors de la validation des blocs. Un bloc invalide spécialement construit aurait pu amener un nœud à accéder à des données après que la mémoire pertinente ait été libérée, ce qui aurait pu faire planter le logiciel. Bitcoin Core a déclaré que l'exécution de code à distance était possible mais improbable en raison des restrictions sur les données de bloc.

Les projets logiciels Bitcoin ont continué à corriger les risques liés aux nœuds

Une faille de confidentialité distincte de Bitcoin Core a été corrigée en juin via la version candidate 31.1rc1, parallèlement à des modifications couvrant la validation de la blockchain, les portefeuilles, la mise en réseau et la sécurité MuSig2.

Le problème de confidentialité affectait PrivateBroadcast, une fonctionnalité conçue pour réduire les informations exposées lors de la première transmission des transactions. Les développeurs ont publié le correctif avant la prochaine version stable de Bitcoin Core et ont demandé aux utilisateurs de tester la version candidate avant un déploiement en production.

Les implémentations Lightning ont également rencontré des problèmes spécifiques au logiciel auparavant. En juin 2023, les opérateurs de l'implémentation LND de Lightning Labs ont été avertis de ne pas passer à la version 0.16.3 en raison d'une fuite de mémoire.

Le problème entraînait une augmentation de l'utilisation de la mémoire du logiciel au fil du temps et pouvait éventuellement faire planter un nœud. Les opérateurs qui avaient déjà installé LND 0.16.3 ont été conseillés à l'époque de revenir à la version 0.16.2 pendant que les développeurs résolvaient le problème.

Un autre problème de sécurité Lightning est apparu plus tard en 2023 lorsque le développeur Antoine Riard a décrit des attaques de "replacement cycling" (cycle de remplacement) qui pouvaient être utilisées contre les canaux de paiement Lightning. Riard s'est ensuite retiré du développement du Lightning Network, arguant que le problème nécessitait des changements au-delà des mesures d'atténuation à court terme.

Riard a déclaré à l'époque qu'aucune attaque de "replacement cycling" n'avait été observée ou signalée sur le terrain au cours des 10 mois précédents, tandis qu'un test fonctionnel existait pour éprouver un canal Lightning affecté contre le mempool de Bitcoin Core.

La vulnérabilité impliquait le remplacement d'une transaction non confirmée dans des conditions spécifiques, interférant potentiellement avec la séquence de transactions utilisée pour protéger les fonds dans les canaux Lightning. Riard a déclaré que les atténuations existantes pouvaient rendre les attaques plus difficiles mais ne les considérait pas comme une solution permanente.

Core Lightning a retenu les détails des dernières failles

Pour les vulnérabilités actuelles de Core Lightning, les opérateurs ont reçu des instructions de protection avant la divulgation technique des bugs sous-jacents.

Le projet a déclaré que plusieurs soumissions CVE générées par IA étaient valides, mais il n'a pas publié les fonctions affectées, les chemins d'attaque ou les conditions nécessaires pour reproduire les problèmes.

Aucune perte ou attaque réussie n'a été signalée en rapport avec les failles nouvellement confirmées, selon les informations divulguées par Core Lightning jusqu'à présent.

Les opérateurs qui n'ont pas encore mis à niveau ont plutôt été invités à utiliser –offline tout en maintenant le démon en cours d'exécution, permettant au logiciel de continuer à suivre Bitcoin pour les transactions liées aux canaux sans participer aux paiements Lightning.

Après l'installation de la mise à jour de sécurité, Core Lightning a déclaré que les opérateurs utilisant la configuration temporaire devaient supprimer –offline pour reconnecter leurs nœuds à leurs pairs et reprendre l'activité normale de paiement et de routage.