Core Lightning a découvert plusieurs vulnérabilités dans son logiciel destiné au Lightning Network de Bitcoin (BTC). Pour les opérateurs d’un nœud Lightning, la recommandation est claire : installer la mise à jour de sécurité dès que possible.

Fait notable, ces failles ont été mises au jour grâce à l’intelligence artificielle. Core Lightning a reçu un grand nombre de signalements de sécurité générés par IA. Après analyse, plusieurs alertes se sont révélées fondées.

À ce stade, rien n’indique que des pirates aient exploité ces vulnérabilités ni que des bitcoins aient été volés. Core Lightning préfère toutefois ne prendre aucun risque.

L’IA détecte des failles dans un logiciel Bitcoin

Le niveau de gravité exact de ces failles n’est pas encore connu. Core Lightning a volontairement choisi de ne pas publier de détails techniques pour le moment. Aucun numéro CVE, utilisé au niveau international pour référencer les vulnérabilités, n’a non plus été communiqué.

Il est donc difficile de déterminer précisément ce qu’un attaquant pourrait faire en exploitant ces failles.

Une chose est néanmoins claire : Core Lightning veut pousser ses utilisateurs à mettre rapidement leur logiciel à jour. Celui-ci est utilisé pour le Lightning Network, une couche supplémentaire au-dessus de Bitcoin permettant d’effectuer des paiements rapides et à faibles frais.

Plutôt que d’inscrire chaque petit paiement directement sur la blockchain Bitcoin, les utilisateurs peuvent ouvrir entre eux des canaux de paiement. Plusieurs transactions peuvent ensuite y être effectuées.

Comme des fonds circulent réellement via ce logiciel, des failles de sécurité peuvent avoir des conséquences importantes.

Impossible de mettre à jour ? Suspendez temporairement les paiements

Tous les opérateurs ne peuvent pas installer immédiatement une mise à jour logicielle. Core Lightning propose donc une solution temporaire pour ce cas de figure.

En redémarrant un nœud avec le paramètre --offline, le trafic de paiement est interrompu. Le nœud ne peut alors plus envoyer, recevoir ni relayer de paiements via le Lightning Network.

Le logiciel continue toutefois de suivre la blockchain Bitcoin. Et ce point est essentiel.

Core Lightning déconseille en effet d’éteindre complètement un nœud. Si, par exemple, la contrepartie d’un canal de paiement décide de le fermer de force, le nœud doit pouvoir le détecter et réagir.

Le mode hors ligne permet donc de réduire le risque sans rendre le nœud totalement aveugle. Une fois la mise à jour de sécurité installée, le paramètre peut être retiré et les paiements peuvent reprendre.

De nouvelles failles après celles déjà signalées cette année

Ce n’est pas la première fois cette année que des problèmes de sécurité sont signalés chez Core Lightning. En mai et en juillet, d’autres vulnérabilités avaient été rendues publiques, permettant à des attaquants de mener à distance des attaques dites par déni de service.

Dans ce type d’attaque, l’objectif est de perturber un système ou de le rendre temporairement inaccessible. Selon Core Lightning, ces précédents problèmes ont depuis été corrigés.

Les nouvelles vulnérabilités sont distinctes de ces incidents. Tant que Core Lightning ne publie pas davantage de détails techniques, l’ampleur exacte du risque reste incertaine.

Pour les détenteurs ordinaires de bitcoins, cette alerte ne nécessite en revanche aucune modification particulière concernant leurs BTC. Elle vise spécifiquement les personnes qui utilisent le logiciel Core Lightning pour exploiter un nœud Lightning.

Changpeng Zhao, CZ

Changpeng Zhao voit le Bitcoin dépasser l’or : que disent les chiffres ?

Changpeng Zhao, CZ
Panneau Bitcoin, Bitcoin
BlackRock
Plus Bitcoin news

Les plus lus

Trésor
Trésor
ripple, xrp