Zwei Denial-of-Service-Schwachstellen in Core Lightning entdeckt

By: rootdata|2026/07/31 18:52:47
  • Der Angriff unterbrach die Liquidität, ohne dass offene Kanäle mit dem Opfer erforderlich waren.
  • Die Versionen v26.04 und v26.06rc2 enthalten bereits Sicherheitsupdates für beide Schwachstellen.

Zwei Fehler, die es einem Angreifer ermöglichten, den Speicher eines Knotens im Bitcoin Lightning-Netzwerk zu erschöpfen und damit einen Zusammenbruch herbeizuführen, wurden kürzlich entdeckt und behoben.

Die Entdeckung wurde von dem Entwickler Chandra Pratap während seines Praktikums im Programm Summer of Bitcoin gemacht. Laut einem Bericht, der am 19. Juli 2026 auf Delving Bitcoin veröffentlicht wurde, betraf der Fehler direkt das Kommunikationssystem der Knoten.

Konkret befand sich der Fehler im "Gateway" der Software, also dem Bestandteil, der externe Nachrichten von anderen Peers empfängt und an das zentrale System weiterleitet, das für die Kartierung der Netzwerk-Topologie zuständig ist. Durch einen Angriff auf diesen Punkt brach das System zusammen, da es die Überlastung an Informationen nicht verarbeiten konnte.

Der Designfehler ermöglichte es einem böswilligen Akteur, den Knoten mit Aktualisierungsnachrichten für Kanäle zu überfluten. Da es keinen Mechanismus gab, um diesen Fluss zu stoppen, wuchs die interne Nachrichtenwarteschlange unbegrenzt.

Dies führte dazu, dass das System den gesamten verfügbare RAM verbrauchte, was zu einem vollständigen Zusammenbruch des Knotens führte.

Diese erste Schwachstelle wurde in der Version v26.04 von Core Lightning behoben, in der eine strenge Grenze festgelegt wurde, die Nachrichten verwirft, sobald die Warteschlange 500.000 Elemente erreicht.

Während Pratap die Wirksamkeit dieser ersten Lösung überprüfte, entdeckte er eine zweite Schwachstelle.

In diesem Szenario konnte der Angreifer eine kontinuierliche Flut von gefälschten kurzen Kanal-IDs (SCID) senden. Das System, das versuchte, diese unbekannten Kanäle zur späteren Abfrage zu registrieren, wies unbegrenzt Speicher in seiner internen Karte zu, was erneut den Zusammenbruch des Knotens verursachte.

Glücklicherweise arbeitete der Core Lightning-Entwickler Rusty Russell bereits an einem unabhängigen Update, um einen automatischen Bereinigungsmechanismus in der Speicherkartierung einzuführen. Dieses Update, das in der Version v26.06rc2 enthalten ist, minderte unbeabsichtigt, aber effektiv diesen zweiten Angriffsvektor.

Die Kritikalität beider Schwachstellen lag in ihrem Angriffsvektor: Sie konnten aus der Ferne ausgeführt werden, durch Interaktionen zwischen Peers, ohne dass der Angreifer Gelder in der Hauptkette kompromittieren oder eine offene Kanalbeziehung mit dem Opfer aufrechterhalten musste.

Diese Lösungen unterstreichen die Bedeutung kontinuierlicher Audits in den internen Kommunikationsschichten der Bitcoin-Software.

Obwohl die Behebung dieser Schwachstellen die technische Stabilität und Robustheit der Core Lightning-Knoten sichert, durchläuft die wirtschaftliche Topologie des Netzwerks ihre eigenen strukturellen Bewegungen.

Parallel zu den Sicherheitsverbesserungen wurde ein Trendwechsel in der Nutzung des immobilisierten Kapitals beobachtet. Wie wir kürzlich in CriptoNoticias berichteten, fällt die Kapazität von Bitcoin Lightning rasant.

Die öffentliche Liquidität ist seit Dezember um 21,9 % gesunken, von einem Höchststand von 5.637 BTC auf etwa 4.400 BTC.

Diese Reduzierung bedeutet jedoch nicht unbedingt einen massiven Geldabfluss aus Bitcoin, sondern eine Umstrukturierung der Betreiber hin zu effizienteren Liquiditätsmärkten wie Magma, während Lightning beginnt, mit neuen Protokollen zu konkurrieren, die ohne Zahlungskanäle arbeiten, wie Spark und Ark.

---Preis

--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]