Die Entwickler der Lightning-Software Core Lightning rufen Betreiber von Bitcoin-Knoten zum sofortigen Update auf. Nach Berichten, die ihnen vorliegen, greifen Angreifer gezielt Knoten mit Version 26.06.7 oder älter an. Welche Lücke sie ausnutzen, sagt das Team nicht; die abgesicherte Version 26.06.8 ist seit dem 22. September verfügbar.
“Urgent security update: If you’re running version 26.06.7 or earlier, please upgrade to the latest release as soon as possible”, schrieb das Projekt in der Nacht zum Freitag um 03:42 Uhr MESZ auf X. Man habe Berichte erhalten, dass Angreifer ungepatchte Knoten ins Visier nehmen. Ein aktueller Knoten sei ein wichtiger Schritt, um die eigenen Mittel zu schützen.
Die vor allem von Blockstream entwickelte Software ist eine der verbreiteten Implementierungen des Lightning-Netzes, über das Bitcoin-Zahlungen außerhalb der Blockchain schnell und günstig abgewickelt werden. Wer einen eigenen Lightning-Knoten betreibt, hält dort Bitcoin in Zahlungskanälen, die mit anderen Knoten geöffnet sind.
Das Update schließt mehrere Lücken, darunter eine mit Geldverlust
Version 26.06.8 erschien am 22. September mit dem Hinweis, sie behebe Schwachstellen, die verschiedene Sicherheitsforscher gemeldet hatten. Eine Sperrfrist gab es nicht. Stattdessen hielten die Entwickler nach eigenen Angaben einige Tests zurück, um es Angreifern schwerer zu machen, die Lücken aus dem Code abzuleiten.
Die Änderungsliste nennt mehrere Fehler, die einen Knoten zum Absturz bringen konnten, etwa eine präparierte Fehlermeldung, mit der ein Zahlungsempfänger den Knoten des Absenders lahmlegen konnte. Schwerer wiegt ein Eintrag zu Splicing, dem nachträglichen Vergrößern oder Verkleinern eines Kanals: Ein einseitiges Schließen nach einem Splice konnte einen veralteten Kanalstand senden, und dann verliert der Betreiber nach den Regeln des Netzes das gesamte Guthaben im Kanal an die Gegenseite, in der Liste “losing the channel funds to a penalty” genannt.
Ob genau dieser Fehler angegriffen wird, ist offen.
Unter den Meldern führt das Release das Bitcoin Red Team und ein Dutzend weitere Forscher auf. Wer angreift und wie viele Knoten bereits getroffen wurden, hat das Projekt nicht mitgeteilt.
Erst im September war mit Eclair eine andere Lightning-Software betroffen, bei der Angreifer das Guthaben eines Knotens an die Miner hätten abführen können. Die Warnung von Core Lightning richtet sich nur an Betreiber, die diese Software selbst laufen lassen; wer Lightning über eine App nutzt, muss beim Anbieter erfragen, welche Software im Hintergrund arbeitet.
Wer Bitcoin halten möchte, ohne sich um Knoten und Updates zu kümmern, findet börsengehandelte Bitcoin-ETPs unter anderem bei Scalable Capital. Die Unterschiede zwischen den Handelsplätzen stellt unser Krypto-Börsen Vergleich nebeneinander.


























