Midterms 2026Wer nach unseren Maßstäben Ihre Stimme verdientZum Leitfaden →
GESCHRIEBEN IN KLAREM DEUTSCH.
CLAY TRIBUNE.
Anzeige

Core Lightning behebt mehrere Sicherheitslücken – und hält einige Tests geheim. )

Core Lightning veröffentlicht ein Patch, der Sicherheitslücken behebt, aber einige Tests geheim hält, um Angreifer zu vereiteln. Nodes müssen aktualisiert werden.

Von mitch·5 Min. Lesezeit
A glowing digital node representing a Bitcoin payment network with binary code in the background.

Ein neues Patch für Core Lightning, das Programm, das Geld durch das Bitcoin-Netzwerk bewegt, schließt mehrere Sicherheitslücken. Einige der Tests wurden absichtlich aus dem Code gelassen, damit Angreifer sie nicht nutzen können, um herauszufinden, wie es zu brechen ist.

Sechs Tage nachdem Core Lightning mitgeteilt hatte, dass es ein potenzielles Problem mit experimentellen Funktionen untersucht, die Nutzergelder gefährden könnten, ist Version 26.06.8 eingetroffen. Das Unternehmen veröffentlichte anschließend am 22. September den Patch, der Bugfixes und Sicherheitspatches für Schwachstellen kombiniert, die von einer Reihe benannter Einzelpersonen und Gruppen sowie von anonymen Meldenden gemeldet wurden.

Die Details der Sicherheitskorrekturen

Der Ankündigungstext würdigt das Bitcoin Red Team und 12 weitere benannte Einzelpersonen und Gruppen, neben anonymen Meldenden. Zu den Korrekturen gehören einige, die darauf abzielen, Probleme zu beheben, die dazu führen könnten, dass der Knoten eines Senders nicht mehr funktioniert, Anfragen, die Speicher aus seiner REST-Schnittstelle entleeren könnten, und ein Fehler beim Schließen von Kanälen, der dazu führen könnte, dass Nutzer eine Strafe zahlen und Gelder verlieren.

Anzeige

Bei der Veröffentlichung wurden einige Tests absichtlich aus dem Code gelassen. Die Begründung ist einfach: Ziel ist es, die Messlatte für Angreifer zu erhöhen, die versuchen, Schwachstellen zurückzuentwickeln und auszunutzen, während Betreiber auf neuere Versionen umsteigen. Diese Vorgehensweise bedeutet, dass ein Teil der Beweise, die die Korrektur unterstützen, vor der Öffentlichkeit verborgen bleibt.

Wie der Patch zustande kam

Core Lightning gab im August bekannt, dass es an einer Lösung zusammenarbeitet, nachdem eine große Anzahl von KI-generierten CVE-Berichten in den letzten Wochen bewertet worden war. Zwei Tage nach dieser Ankündigung wurde 26.06.7 veröffentlicht, um die bestätigten Schwachstellen zu beheben.

Die Abfolge folgt einem stetigen Kurs: eine Warnung, eine Testphase, eine Reparatur und ein weiteres Update seitdem. Jede Stufe bringt die Software näher an die Lösung der Probleme, während das Team einen Teil der zugrunde liegenden Arbeit zurückhält.

Warum das Zurückhalten von Tests üblich ist

Es ist nicht ungewöhnlich, bei Sicherheitsaktualisierungen bestimmte Tests zurückzuhalten. Wenn eine Schwachstelle von Angreifern ausgenutzt wird und die Patch-Installation Informationen darüber preisgeben könnte, wie das System funktioniert, kann diese Aktualisierung diese Tests vollständig auslassen. Die dahinterliegende Denkweise ist unkompliziert: Wenn Angreifern Einblicke in die Funktionsweise eines Tests gewährt werden, können sie einen funktionierenden Exploit schneller entwickeln, als die Verantwortlichen einen Fix bereitstellen können.

Das Unternehmen hat hier seine Karten auf den Tisch gelegt. Nutzer, die auf 26.06.8 aktualisieren, erhalten ein festes System, werden aber der vollständigen Dokumentation beraubt, die es ihnen ermöglichen würde, die Arbeit selbst zu prüfen. Dies ist eine faire Haltung, die jedoch das Vertrauensverhältnis etwas verändert: Nutzer müssen den Patch nun akzeptieren, ohne seine zugrunde liegende Konstruktion prüfen zu können.

Was Der Patch Behebt

Die Änderungsliste listet drei Hauptkategorien von Behebungen auf:

  • Fehler, die den Absturz eines Senders-Nodes verursachen könnten
  • Anfragen, die den Speicher in seiner REST-Schnittstelle erschöpfen könnten
  • Ein Kanal-Schließungsfehler, der Benutzer dazu zwingen könnte, Gelder durch eine Strafe zu verlieren

Es gibt drei verschiedene Arten, wie dieses System fehlschlagen kann, und der Fix deckt jede einzelne davon ab. Das Problem der Speicherausschöpfung verdient besondere Aufmerksamkeit, da es die REST-Schnittstelle betrifft, den genauen Kanal, über den externe Systeme mit Core Lightning-Nodes kommunizieren. Eine Anfrage, die Speicher entleert, kann dazu führen, dass ein Node nicht mehr in der Lage ist, andere Anfragen zu bedienen.

Die KI-Generierten CVE-Berichte

Die Warnung im August wies auf eine große Anzahl von KI-generierten CVE-Berichten hin, was eine bemerkenswerte Veränderung in der Art und Weise darstellt, wie Sicherheitsforschung betrieben wird. Automatisierte Tools bewegen sich deutlich schneller durch Codebasen als Menschen und produzieren riesige Mengen an Material.

Innerhalb von zwei Tagen hatte Core Lightning einen koordinierten Fix für die bestätigten Schwachstellen herausgegeben und Version 26.06.7 veröffentlicht.

Was Als Nächstes Für Nutzer Ansteht

Betreiber von Core Lightning-Knoten haben eine klare Vorgehensweise: Sie müssen auf Version 26.06.8 aktualisieren und die Patches anwenden. Das Unternehmen hat die Korrektur bereitgestellt; der Betreiber führt sie aus.

Die offene Frage ist, ob der Patch wie beworben funktioniert. Ohne Zugang zu den zurückgehaltenen Tests mangeln unabhängigen Prüfern die Mittel, um die Behauptungen zu verifizieren. Dies ist eine Einschränkung bei der Überprüfung des Updates, und kein Fehler des Updates selbst.

Kasten mit wichtigen Fakten

  • Patch veröffentlicht: Version 26.06.8
  • Veröffentlichungsdatum: 22. Sept.
  • Zeit zwischen Warnung und Patch: Sechs Tage
  • Gutschrift: Bitcoin Red Team und 12 weitere namentlich genannte Einzelpersonen/Gruppen
  • Ebenfalls genannt: Anonyme Reporter
  • Behebungen beinhalten: Knotenstürze, Speichererschöpfung in der REST-Schnittstelle, Fehler beim Kanal schließen

Vergleichstabelle

Funktion Core Lightning 26.06.8 Frühere Versionen
Patch-Typ Fehlerbehebungen + Sicherheitsupdates Nicht spezifiziert
CVE-Berichte Hohes Volumen von KI-generierten Inhalten Nicht spezifiziert
Testoffenlegung Zur Abwehr von Reverse-Engineering zurückgehalten Nicht spezifiziert

Eine Änderung des Update-Prozesses wird in der Tabelle gezeigt, wobei das Unternehmen bisher Updates veröffentlichte, ohne Testergebnisse zurückzuhalten. Die neue Methode fügt zwar eine Schutzschicht hinzu, nimmt aber auch eine Schicht Transparenz weg.

Das Fazit

Das Kernteam von Core Lightning hat eine Warnung, einen Patch und ein weiteres Update veröffentlicht. Sie haben die gemeldeten Sicherheitslücken geschlossen und Nutzer während des Upgrade-Fensters geschützt, indem sie bestimmte Tests zurückgehalten haben.

Betreiber von Nodes sollten umgehend auf Version 26.06 Punkt acht wechseln. Das Update schließt tatsächliche Schwachstellen, die Gelder gefährden könnten.

Die nicht durchgeführten Tests sind eine Zugeständnis, kein Fehler. Sie schützen den Upgrade-Zeitraum, ohne die Reparatur selbst zu schwächen. Der Patch bleibt bestehen, und das Netzwerk ist dadurch sicherer.

Siehe eine Bilderreihe von 18 Bildern bei Cointelegraph.

Das Notizbuch

Das Notizbuch abonnieren.

Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

Wir schicken eine Bestätigungsmail. Jede Ausgabe hat einen Abmeldelink, ein Klick genügt.

Anzeige

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Als Amazon-Partner verdient Clay Tribune an qualifizierten Verkäufen.