Core Lightning v26.06.9 устраняет уязвимости и задержки платежей в сети Lightning
Сводка рынка от ИИ
Core Lightning v26.06.9 устраняет несколько проблем безопасности и надежности, включая регрессию v26.06.8, которая могла ограничивать пропускную способность пиров и задерживать трафик по каналам Lightning на загруженных узлах, а также пограничный случай с HTLC, который при завершении работы мог создать риск для пересылаемых средств. Релиз также ужесточает разрешения rune и маскирует чувствительные конфигурации; при этом тесты безопасности временно не публикуются, чтобы замедлить разработку эксплойтов. Ближайший фокус — управление операционными рисками для маршрутизирующих узлов Lightning.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.14%
Инсайт ИИ · BTC/USDTИнсайт ИИ
● Нейтральный
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Команда Core Lightning, ПО для запуска узлов платежной сети Bitcoin Lightning, выпустила версию v26.06.9. Обновление включает исправления безопасности и устраняет регрессию, из-за которой на загруженных нодах с v26.06.8 могла замедляться передача трафика по каналам. На GitHub релиз отмечен как опубликованный 7 октября, при этом в версионном журнале изменений указана дата 6 октября.
Апдейт дает операторам, установившим v26.06.8, повод заново оценить необходимость обновления после проблемы с штрафом revokedchannel, обнаруженной 27 сентября и исправленной в v26.06.7. В v26.06.9 добавлены дополнительные правки и закрыта регрессия, появившаяся в последующих версиях.
В v26.06.8 обычные служебные сообщения — gossip, pings и onion — учитывались в рамках CPU-бюджета, предназначенного для gossip-запросов. По словам сопровождающих, на перегруженных узлах такая "бухгалтерия" могла приводить к троттлингу со стороны пиров и задержкам в прохождении трафика по каналам. В v26.06.9 этот бюджет зарезервирован исключительно под gossip-запросы: стандартные сообщения больше не расходуют лимит, а задокументированная причина троттлинга устранена.
Отдельно в changelog описано исправление сценария, когда платежный контракт HTLC достигает дедлайна в момент закрытия канала. Теперь v26.06.9 в такой ситуации принудительно закрывает канал (force close), что снижает риск потери пересылаемых средств, если платеж будет исполнен с опозданием. Для операторов, занимающихся форвардингом платежей, это устраняет проблему защиты средств при наложении дедлайна платежа на процесс закрытия канала.
В релиз также вошли дополнительные меры безопасности для процедур shutdown, прав доступа и конфигурации. Исправления усиливают контроль ограничений, заданных runes для авторизации вызовов: ограниченный rune больше не может создать неограниченный или повторно опубликовать занесенные в черный список runes. Аналогичные ограничения распространены и на методы создания и блоклиста, включая алиасы invokerune и destroyrune.
Команда также обновила работу с конфигурацией. Команда listconfigs теперь маскирует ряд чувствительных значений для любого вызывающего, включая данные восстановления и пароли Bitcoin RPC. Команда setconfig закрывает путь, позволявший внедрять строки конфигурации через постоянные значения опций.
Исправления доступны сразу, но сопровождающие временно задержали публикацию security-тестов, чтобы усложнить разработку эксплойтов и дать операторам больше времени на обновление. Указывается, что ноды, работавшие на ветке master, не смогут откатиться на релизы 26.06.x из-за более новой схемы базы данных.
В релизе повторяется, что dual funding остается экспериментальной функцией, а каналы с zeroconfirmation с недоверенными пирами не рекомендуются. Разработчики призывают пользователей Core Lightning, включая тех, кто использует v26.06.8, обновиться до v26.06.9 при первой возможности.