Core Lightning heeft meerdere echte beveiligingsproblemen gevonden tussen een stroom
AI-gegenereerde bugmeldingen. Nodebeheerders krijgen het advies de komende beveiligingsupdate snel te installeren of hun Lightning-verbindingen tijdelijk uit te schakelen.
De details blijven voorlopig geheim.
Dat is bewust. Ontwikkelaars willen eerst operators laten patchen voordat aanvallers precies kunnen zien waar de zwakke plekken zitten.
Core Lightning bevestigt dat meerdere meldingen echt zijn
Het Core Lightning-team maakte op 26 augustus bekend dat het de afgelopen weken een groot aantal AI-gegenereerde CVE-meldingen heeft onderzocht.
Niet iedere melding bleek raak.
Maar verschillende rapporten wezen volgens het project wel op echte beveiligingsproblemen.
Dat onderscheid telt.
AI kan grote hoeveelheden code snel controleren, maar kan ook fouten rapporteren die in werkelijkheid niet misbruikbaar zijn. Ontwikkelaars moeten iedere melding daarom nog steeds testen en beoordelen.
Core Lightning zegt dat nu voldoende echte problemen zijn bevestigd om een gecoördineerde beveiligingsupdate voor te bereiden.
Gepatchte release staat nog niet publiek klaar
Voor nodebeheerders is de huidige situatie ongebruikelijk.
De
officiële GitHub-pagina van Core Lightning toont op het moment van schrijven nog v26.06.6 als nieuwste publieke release.
Die versie verscheen in juli.
De nieuwe beveiligingsversie moet nog worden gepubliceerd.
Core Lightning zegt dat beheerders de release na publicatie snel moeten installeren en eerst de digitale handtekeningen moeten controleren.
Zo kan worden vastgesteld dat de software daadwerkelijk van de Core Lightning-ontwikkelaars afkomstig is.
Niet upgraden? Gebruik dan --offline
Wie de nieuwe versie niet direct kan installeren, krijgt een opvallend alternatief.
Start Core Lightning opnieuw met:
--offline
Die instelling verbreekt de verbinding met andere Lightning-nodes.
Er kunnen dan geen betalingen via de node binnenkomen, vertrekken of worden doorgestuurd.
De software zelf blijft wel actief.
Dat laatste is belangrijk.
Zet de hele machine juist niet uit
Na de eerste waarschuwingen ontstond verwarring over het woord “offline”.
Core Lightning verduidelijkte daarna dat beheerders hun computer of node niet volledig moeten uitschakelen.
Een Lightning-node moet de
Bitcoin-blockchain blijven volgen.
Bij Lightning worden bitcoins vastgezet in betaalkanalen. De deelnemers kunnen hun onderlinge saldo daarna aanpassen zonder iedere betaling direct op
Bitcoin vast te leggen.
Wanneer iemand zo'n kanaal sluit, moet de andere partij kunnen controleren of daarbij de juiste toestand wordt gebruikt.
Een volledig uitgeschakelde node kan dat niet.
Waarom voortdurend meekijken bij Lightning belangrijk is
Stel dat twee partijen samen een Lightning-kanaal hebben.
Na twintig betalingen bestaat er een nieuwste verdeling van de bitcoins.
Een tegenpartij zou kunnen proberen een oudere toestand van het kanaal op de blockchain te zetten waarin zijn eigen saldo gunstiger was.
Lightning bevat mechanismen waarmee de andere partij daarop kan reageren.
Maar daarvoor moet de node wel zien wat er op-chain gebeurt.
Met --offline blijft Core Lightning die
blockchain volgen, terwijl communicatie met Lightning-peers wordt gestopt.
Een uitgeschakelde machine kan helemaal niets meer zien.
Nog onbekend wat een aanvaller precies kan doen
Core Lightning heeft niet gepubliceerd welke onderdelen kwetsbaar zijn.
Ook is niet bekendgemaakt hoeveel afzonderlijke fouten worden gepatcht.
Daarom valt nu nog niet vast te stellen of een aanvaller bijvoorbeeld een node kan laten vastlopen, informatie kan uitlezen of direct geld kan bedreigen.
Het team heeft evenmin gemeld dat deze specifieke problemen al actief zijn misbruikt.
Dat is een belangrijke grens.
Er is een beveiligingswaarschuwing.
Er is nog geen bevestigd verlies van bitcoin door deze nieuwe Core Lightning-fouten.
Technische details blijven minstens twee weken achter
De ontwikkelaars willen eerst ondertekende binaries uitbrengen.
De broncode van de reparaties en verdere technische informatie volgen later.
De details worden ongeveer twee weken afgeschermd.
Zo'n embargo geeft nodebeheerders een voorsprong.
Wanneer de code van een beveiligingspatch onmiddellijk openbaar verschijnt, kunnen aanvallers het verschil met de oude versie analyseren.
Daaruit valt soms snel af te leiden waar de kwetsbaarheid zit.
Operators die nog niet hebben geüpdatet, lopen dan extra risico.
AI leverde eerst vooral veel werk op
De zaak laat ook een minder fraaie kant van AI-beveiligingsonderzoek zien.
Core Lightning heeft een relatief klein ontwikkelteam.
Wanneer automatische systemen op grote schaal potentiële bugs indienen, moet iemand iedere melding controleren.
Een AI-model kan bijvoorbeeld een codepad als gevaarlijk markeren terwijl de vermeende aanval in de praktijk onmogelijk is.
Honderden slechte meldingen kunnen daardoor tijd kosten.
Maar deze ronde laat de andere kant zien.
Tussen de ruis zaten echte problemen.
AI verandert de kosten van softwareonderzoek
Dat kan voor open-sourceprojecten een structureel probleem worden.
Een onderzoeker kan met AI sneller grote hoeveelheden code doorzoeken dan enkele jaren geleden mogelijk was.
Aanvallers kunnen dezelfde hulpmiddelen gebruiken.
Daarmee daalt de hoeveelheid tijd en geld die nodig is om op grote schaal naar fouten te zoeken.
Voor projecten rond
wallets en betaalsoftware ligt daar extra druk.
Een normale softwarebug kan een programma laten stoppen.
Een bug in financiële software kan direct geld raken.
BTCPay kreeg eerder deze maand wél met diefstal te maken
De waarschuwing rond Core Lightning komt kort na een afzonderlijk beveiligingsincident bij BTCPay Server.
BTCPay
maakte op 7 augustus bekend dat een ernstige fout ongeautoriseerde toegang tot bepaalde LND-credentials mogelijk maakte.
Aanvallers konden daarmee gekoppelde LND-nodes benaderen.
Die fout werd daadwerkelijk misbruikt.
BTCPay bevestigde dat gebruikers geld verloren.
Versie 2.4.2 repareerde dat probleem.
Dat incident staat los van de nieuwe Core Lightning-meldingen, maar onderstreept waarom ontwikkelaars nu weinig risico nemen met vroege technische details.
Het hele Lightning Network is niet automatisch kwetsbaar
Ook die nuance is nodig.
Core Lightning is één implementatie van het
Lightning Network.
Andere bekende implementaties gebruiken andere software.
Een kwetsbaarheid in Core Lightning betekent daarom niet automatisch dat iedere Lightning-node of iedere gebruiker hetzelfde probleem heeft.
De huidige waarschuwing richt zich specifiek op operators die Core Lightning draaien.
Gebruikers die via een dienst of wallet Lightning-betalingen doen, beheren bovendien niet altijd zelf de onderliggende node.
Geen reden om gewone Bitcoin-transacties als onveilig te zien
De waarschuwing raakt ook niet de consensusregels van Bitcoin zelf.
Er is geen aanwijzing dat normale Bitcoin-transacties of de cryptografie van
BTC door deze fouten zijn gebroken.
Het probleem zit in software die boven op Bitcoin draait om Lightning-kanalen te beheren.
Dat verschil is technisch groot.
Bitcoin kan normaal blokken blijven verwerken terwijl een specifieke Lightning-implementatie een beveiligingsupdate nodig heeft.
De echte AI-test begint pas na openbaarmaking
Pas na het embargo wordt duidelijk hoe indrukwekkend deze vondsten werkelijk zijn.
Dan kunnen externe ontwikkelaars de patches bekijken.
Ze kunnen controleren hoe ernstig de fouten waren, of de AI-meldingen technisch sterk waren en hoeveel menselijke analyse nodig was om van een rapport naar een bruikbare vondst te komen.
Tot die tijd staat voor nodebeheerders maar één ding vast.
Core Lightning zegt dat meerdere problemen echt zijn.
De details blijven gesloten.
En wie de nieuwe beveiligingsrelease niet meteen installeert zodra die beschikbaar komt, krijgt een duidelijke tijdelijke route: houd de daemon draaiend, maar haal hem met --offline van het Lightning-netwerk.