Core Lightning v26.06.9 corrige des failles de sécurité et un bug à l'origine de retards de paiement

Résumé du marché par IA
Core Lightning v26.06.9 corrige plusieurs problèmes de sécurité et de fiabilité, notamment une régression de v26.06.8 qui pouvait limiter les pairs et retarder le trafic des canaux Lightning sur des nœuds très sollicités, ainsi qu'un cas limite lié aux HTLC susceptible de mettre en risque les fonds relayés lors d'un arrêt. La version renforce également les autorisations des runes et masque les configurations sensibles, tandis que des tests de sécurité sont temporairement retenus afin de ralentir le développement d'exploits. À court terme, l'accent est mis sur la gestion du risque opérationnel pour les nœuds de routage Lightning.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT-0.14%
Infos de l'IA · BTC/USDTInfos de l'IA
● neutre
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Core Lightning, le logiciel utilisé pour exploiter des nœuds de paiement sur le Lightning Network de Bitcoin, publie la version v26.06.9. Cette mise à jour apporte des correctifs de sécurité et répare une régression susceptible de ralentir le trafic des canaux sur les nœuds fortement sollicités tournant sous v26.06.8. Sur GitHub, la publication est datée du 7 octobre, tandis que le changelog versionné mentionne le 6 octobre. Pour les opérateurs ayant installé v26.06.8, cette version rouvre la question de la mise à niveau, dans la continuité de la faille de pénalité "revokedchannel" identifiée le 27 septembre et corrigée en v26.06.7. Le patch actuel ajoute de nouveaux correctifs et traite une régression introduite par la version suivante. Retards de paiements Bitcoin et risque lors des arrêts de canal D'après les mainteneurs, en v26.06.8, des messages de routine (gossip, pings et messages onion) étaient comptabilisés dans un budget CPU prévu pour les requêtes de gossip. Sur des nœuds très actifs, ce mécanisme pouvait brider les pairs et retarder le trafic des canaux. La v26.06.9 réserve désormais ce budget aux seules requêtes de gossip, de sorte que les messages ordinaires ne le consomment plus, supprimant la cause documentée de ce bridage. La régression décrite concerne les nœuds fortement chargés exécutant Core Lightning v26.06.8. Le changelog mentionne aussi une correction pour un contrat de paiement (HTLC) arrivant à échéance pendant l'arrêt d'un canal. Dans ce cas, la v26.06.9 force désormais la fermeture du canal, afin d'éviter la perte de fonds relayés si le paiement est réglé en retard. Pour un opérateur qui relaie des paiements, cela corrige un problème de protection des fonds lorsque l'échéance du paiement coïncide avec l'arrêt du canal. Garde-fous sur les permissions, la configuration et les "runes" Au-delà de la régression de budget de messages, Core Lightning v26.06.9 ajoute des protections liées aux arrêts, aux permissions et à la configuration. D'autres correctifs renforcent les limites portées par les "runes" utilisées pour autoriser des appels: une rune restreinte ne peut plus en créer une sans restriction ni remettre en circulation des runes mises sur liste noire. Les restrictions associées aux méthodes de création et de mise en liste noire s'appliquent aussi aux alias invokerune et destroyrune. La commande listconfigs masque désormais plusieurs valeurs sensibles pour tous les appelants, notamment des informations de récupération et des mots de passe Bitcoin RPC. La commande setconfig ferme également une voie permettant d'injecter des lignes de configuration via des valeurs d'options persistantes. Correctifs disponibles immédiatement, tests de sécurité temporairement retenus Les correctifs sont disponibles sans délai. Les mainteneurs indiquent toutefois avoir temporairement retenu des tests de sécurité afin de compliquer le développement d'exploits et de laisser davantage de temps aux opérateurs pour effectuer la mise à niveau. Les nœuds ayant exécuté la branche master ne peuvent pas revenir à une version 26.06.x, leur schéma de base de données étant plus récent. La publication rappelle aussi que le dual funding reste expérimental et déconseille les canaux "zero-confirmation" avec des pairs non fiables. Les mainteneurs invitent les utilisateurs de Core Lightning, y compris ceux en v26.06.8, à passer à v26.06.9 dès que possible. L'article "Core Lightning patches critical security flaws and a Bitcoin payment bug" a d'abord été publié sur CryptoSlate.