Core Lightning v26.06.9、セキュリティ不備と決済遅延につながる不具合を修正

AI マーケットサマリー
Core Lightning v26.06.9は、複数のセキュリティおよび信頼性の問題にパッチを適用する。これには、v26.06.8のリグレッション(ピアのスロットリングを引き起こし、混雑したノードでLightningチャネルのトラフィックを遅延させる可能性がある)に加え、シャットダウン時に転送済み資金がリスクにさらされ得るHTLCのエッジケースが含まれる。このリリースでは、runeの権限も厳格化し、機密性の高い設定をマスクするほか、エクスプロイト開発を遅らせるためにセキュリティテストを一時的に非公開としている。短期的な焦点は、Lightningルーティングノードにおける運用リスク管理である。
影響度
● 普通
影響を受ける資産
BTC/USDT-0.14%
AI インサイト · BTC/USDTAI インサイト
● ニュートラル
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
ビットコインのLightningネットワーク用ノードソフトウェア「Core Lightning」はv26.06.9を公開し、複数のセキュリティ修正に加え、v26.06.8で発生していた不具合(リグレッション)を解消した。開発元によれば、この不具合は高負荷ノードでチャネルのトラフィック処理が遅延する要因になり得る。GitHub上の公開日は10月7日だが、バージョン付きの変更履歴(changelog)では10月6日付となっている。 今回の更新は、9月27日に問題となった「revokedchannel」ペナルティの不備をv26.06.7で修正した流れを受け、v26.06.8を導入済みの運用者に改めてアップグレード判断を促す位置づけにもなる。v26.06.9は追加の修正を含む一方、v26.06.8で入り込んだリグレッションも対象としている。 高負荷ノードでの遅延リスクについては、v26.06.8では通常のgossip、ping、onionメッセージが、本来gossipクエリ向けに確保されていたCPU予算(バジェット)に計上されていた。メンテナは、混雑したノードではこの計上がピアのスロットリングを招き、チャネルのトラフィック遅延につながり得ると説明する。v26.06.9では当該予算をgossipクエリ専用に戻し、通常メッセージが消費しないようにしたことで、スロットリングの原因として示されていた点を取り除いた。 変更履歴には、チャネルのシャットダウン中に支払い契約(HTLC)が期限を迎えた場合の修正も盛り込まれた。v26.06.9はこの状況でチャネルを強制クローズ(force-close)し、支払いが遅れて成立した際に中継資金が失われる可能性を抑える。決済中継を行う運用者にとっては、支払い期限とチャネル停止が重なる局面での資金保護に関わる改善となる。 このほかv26.06.9では、メッセージ予算のリグレッション修正に加え、シャットダウン、権限、設定周りの安全策も強化した。API呼び出し権限の付与に用いる「rune」については、制限付きruneが無制限のruneを作成できたり、ブラックリスト化されたruneを再掲(relist)できたりする問題を防ぐため、制限の適用を厳格化。作成・ブロックリスト関連メソッドの制限は、invokeruneおよびdestroyruneのエイリアスにも拡張された。 設定面では、listconfigsコマンドが復旧情報やBitcoin RPCパスワードなど複数の機微値を、呼び出し元を問わずマスクするようになった。setconfigコマンドでは、永続化されたオプション値を通じて設定行を注入できる経路を閉じた。 修正は即時利用可能だが、メンテナは悪用コードの開発を難しくし、運用者に更新の猶予を与えるため、セキュリティテストの一部を一時的に保留している。なお、masterを動かしたノードはデータベーススキーマが新しいため、26.06.x系へダウングレードできない。 リリースノートでは、デュアルファンディング(dual funding)は引き続き実験的機能である点を明記し、信頼できないピアとのゼロコンファメーション(zero-confirmation)チャネルは避けるよう注意喚起した。メンテナは、v26.06.8利用者を含むCore Lightningユーザーに対し、可能な限り早期にv26.06.9へ更新するよう呼びかけている。