Deux vulnérabilités de déni de service découvertes dans Core Lightning

By: www.criptonoticias.com|2026/07/31 18:52:47
  • L'attaque interrompait la liquidité sans avoir besoin de maintenir des canaux ouverts avec la victime.
  • Les versions v26.04 et v26.06rc2 incluent déjà des correctifs de sécurité pour ces deux failles.

Deux erreurs permettant à un attaquant distant d'épuiser la mémoire d'un nœud du réseau Lightning de Bitcoin jusqu'à provoquer son effondrement ont été récemment découvertes et corrigées.

La découverte a été faite par le développeur Chandra Pratap lors de son stage dans le programme Summer of Bitcoin. Selon un rapport publié sur Delving Bitcoin le 19 juillet 2026, la faille affectait directement le système de communication des nœuds.

Spécifiquement, l'erreur se trouvait dans la << passerelle >> du logiciel, c'est-à-dire le composant qui reçoit les messages externes d'autres pairs et les transfère au système central chargé de cartographier la topologie du réseau. En attaquant ce point, le système s'effondrait en ne pouvant pas traiter l'excès d'informations.

L'erreur de conception permettait à un acteur malveillant d'inonder le nœud avec des messages de mise à jour de canaux. En l'absence d'un mécanisme pour stopper ce flux, la file interne de messages grandissait indéfiniment.

Cela faisait que le système consommait toute la mémoire RAM disponible, menant le nœud à un effondrement total.

Cette première vulnérabilité a été corrigée dans la version v26.04 de Core Lightning, où une limite stricte a été établie pour rejeter les messages une fois que la file atteint 500 000 éléments.

Alors que Pratap vérifiait l'efficacité de cette première solution, il a découvert une seconde faille.

Dans ce scénario, l'attaquant pouvait envoyer un flux continu de courtes identifications de canaux (SCID) falsifiées. Le système, en essayant d'enregistrer ces canaux inconnus pour les consulter ultérieurement, allouait de la mémoire dans sa carte interne de manière illimitée, provoquant à nouveau l'effondrement du nœud.

Heureusement, le développeur de Core Lightning, Rusty Russell, travaillait déjà sur une mise à jour indépendante pour introduire un mécanisme de nettoyage automatique dans la carte de mémoire. Ce correctif, inclus dans la version v26.06rc2, a atténué de manière involontaire mais efficace ce second vecteur d'attaque.

La criticité des deux vulnérabilités résidait dans leur vecteur d'attaque : elles pouvaient être exécutées à distance, par des interactions entre pairs, sans que l'attaquant ait besoin de compromettre des fonds sur la chaîne principale ni de maintenir une relation de canaux ouverte avec la victime.

Ces résolutions soulignent l'importance des audits continus dans les couches de communication interne du logiciel Bitcoin.

Bien que la résolution de ces vulnérabilités assure la stabilité technique et la robustesse des nœuds de Core Lightning, la topologie économique du réseau traverse ses propres mouvements structurels.

Parallèlement aux améliorations de sécurité, un changement de tendance a été observé dans l'utilisation du capital immobilisé. Comme nous l'avons récemment rapporté dans CriptoNoticias, la capacité de Lightning de Bitcoin chute rapidement.

La liquidité publique a chuté de 21,9 % depuis décembre dernier, passant d'un maximum de 5 637 BTC à environ 4 400 BTC.

Cependant, cette réduction n'implique pas nécessairement une sortie massive d'argent hors de Bitcoin, mais plutôt un réajustement des opérateurs vers des marchés de location de liquidité plus efficaces, comme Magma, tandis que Lightning commence à rivaliser avec de nouveaux protocoles qui fonctionnent sans canaux de paiement, comme Spark et Ark.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

18e anniversaire de l'enregistrement du domaine bitcoin.org

Le domaine bitcoin.org, actif réseau initial de Bitcoin (BTC), célèbre son 18e anniversaire d'enregistrement. Enregistré le 18 août 2008, ce domaine a ensuite servi pour le livre blanc de Bitcoin et des guides logiciels.

Bitcoin Core v32 entre en gel des fonctionnalités le 20 août

Bitcoin Core devrait entrer dans la phase de jalon v32 le 20 août, avec un objectif de publication de la version finale en octobre • Au 17 août, le jalon v32 compte 17 éléments non terminés et 79 éléments terminés, soit 82 % d'achèvement • Les propositions concernant les connexions v1 non chiffrées ...

ZODL achève la migration du portefeuille Zodl d'Orchard à Ironwood et corrige les défauts du backend Zebra

Résultats du deuxième trimestre des entreprises de minage de Bitcoin, augmentation des revenus des centres de données AI

Les résultats du deuxième trimestre des entreprises de minage de Bitcoin ont révélé que les activités des centres de données AI et de calcul haute performance (HPC) sont devenues une nouvelle source de revenus. Cependant, la taille des contrats à long terme ne se traduit pas immédiatement par des re...

Stellar Protocol 28 : Renforcement des fonctionnalités des contrats intelligents

Stellar, basé sur Stellar Lumens (XLM), prépare la prochaine mise à niveau du réseau, le Protocol 28. Cette mise à jour se concentre sur les fonctionnalités des contrats intelligents Soroban et le consensus du réseau.

Les sociétés de minage réduisent leurs avoirs de 15 000 BTC et se tournent vers l'infrastructure AI

Les sociétés de minage de Bitcoin (BTC) cotées en bourse réduisent leurs avoirs en BTC et réaffectent des capitaux vers des centres de données AI et HPC. Les coûts de minage augmentent et la rentabilité diminue.
...
iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]