2時間前
コア・ライトニング、失効チャネルの脆弱性をv26.06.7で修正
Core Lightning patches flaw that could let revoked channel state escape penalty
CryptoSlate

コア・ライトニングはv26.06.7で、チャネルクローズの脆弱性を修正した。コア・ライトニングはライトニングネットワークのノード実装である。この脆弱性により、相手ノードは不正行為へのペナルティーを発動させずに、古い失効チャネル状態をブロードキャストできる可能性があった。脆弱性の悪用には、チャネル開設時に相手ノードが事前設定のシャットダウンスクリプトを省略する必要があった。その後、相手ノードは失効したコミットメントの出力スクリプトをシャットダウンメッセージで使うことができた。出力が一致すると、ファンディング出力の支出が協調的なクローズに見える可能性があった。修正では、出力を相互クローズの可能性があるものとして扱う前に、ロックタイムとシーケンスのエンコーディングを確認する。この資料が説明しているのは、確認された窃盗ではなく、ペナルティー回避手法の可能性である。この問題はコア・ライトニングのチャネル処理に影響するが、ビットコインのベースチェーン規則は変更しない。プロジェクトはv26.06.8を強く推奨している。古いビルドを使う運用者は更新が必要である。初期の展開期間中にDockerイメージを使った運用者は、イメージのダイジェストを確認すべきである。8月28日から9月1日にかけてv26.06.7および関連タグで提供されたイメージは、起動時に新バージョンを報告しながら、修正を欠いている可能性があった。プロジェクトは修正済みのダイジェストを記載し、不一致がある場合はイメージを再取得するよう利用者に指示している。コア・ライトニングは8月28日にv26.06.7をリリースした。プロジェクトは9月11日、当初公開を控えていたリリースのソースコードを公開した。プルリクエスト9509は9月15日、変更をメイン開発ブランチに統合した。コア・ライトニングは9月22日、追加のセキュリティー修正と直ちに利用可能なソースコードを含むv26.06.8を公開した。ビットコイン・オプテック(Bitcoin Optech)は9月25日、失効クローズの修正について説明した。
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.