Deux vulnérabilités de déni de service découvertes dans Core Lightning
- L'attaque interrompait la liquidité sans avoir besoin de maintenir des canaux ouverts avec la victime.
- Les versions v26.04 et v26.06rc2 incluent déjà des correctifs de sécurité pour ces deux failles.
Deux erreurs permettant à un attaquant distant d'épuiser la mémoire d'un nœud du réseau Lightning de Bitcoin jusqu'à provoquer son effondrement ont été récemment découvertes et corrigées.
La découverte a été faite par le développeur Chandra Pratap lors de son stage dans le programme Summer of Bitcoin. Selon un rapport publié sur Delving Bitcoin le 19 juillet 2026, la faille affectait directement le système de communication des nœuds.
Spécifiquement, l'erreur se trouvait dans la << passerelle >> du logiciel, c'est-à-dire le composant qui reçoit les messages externes d'autres pairs et les transfère au système central chargé de cartographier la topologie du réseau. En attaquant ce point, le système s'effondrait en ne pouvant pas traiter l'excès d'informations.
L'erreur de conception permettait à un acteur malveillant d'inonder le nœud avec des messages de mise à jour de canaux. En l'absence d'un mécanisme pour stopper ce flux, la file interne de messages grandissait indéfiniment.
Cela faisait que le système consommait toute la mémoire RAM disponible, menant le nœud à un effondrement total.
Cette première vulnérabilité a été corrigée dans la version v26.04 de Core Lightning, où une limite stricte a été établie pour rejeter les messages une fois que la file atteint 500 000 éléments.
Alors que Pratap vérifiait l'efficacité de cette première solution, il a découvert une seconde faille.
Dans ce scénario, l'attaquant pouvait envoyer un flux continu de courtes identifications de canaux (SCID) falsifiées. Le système, en essayant d'enregistrer ces canaux inconnus pour les consulter ultérieurement, allouait de la mémoire dans sa carte interne de manière illimitée, provoquant à nouveau l'effondrement du nœud.
Heureusement, le développeur de Core Lightning, Rusty Russell, travaillait déjà sur une mise à jour indépendante pour introduire un mécanisme de nettoyage automatique dans la carte de mémoire. Ce correctif, inclus dans la version v26.06rc2, a atténué de manière involontaire mais efficace ce second vecteur d'attaque.
La criticité des deux vulnérabilités résidait dans leur vecteur d'attaque : elles pouvaient être exécutées à distance, par des interactions entre pairs, sans que l'attaquant ait besoin de compromettre des fonds sur la chaîne principale ni de maintenir une relation de canaux ouverte avec la victime.
Ces résolutions soulignent l'importance des audits continus dans les couches de communication interne du logiciel Bitcoin.
Bien que la résolution de ces vulnérabilités assure la stabilité technique et la robustesse des nœuds de Core Lightning, la topologie économique du réseau traverse ses propres mouvements structurels.
Parallèlement aux améliorations de sécurité, un changement de tendance a été observé dans l'utilisation du capital immobilisé. Comme nous l'avons récemment rapporté dans CriptoNoticias, la capacité de Lightning de Bitcoin chute rapidement.
La liquidité publique a chuté de 21,9 % depuis décembre dernier, passant d'un maximum de 5 637 BTC à environ 4 400 BTC.
Cependant, cette réduction n'implique pas nécessairement une sortie massive d'argent hors de Bitcoin, mais plutôt un réajustement des opérateurs vers des marchés de location de liquidité plus efficaces, comme Magma, tandis que Lightning commence à rivaliser avec de nouveaux protocoles qui fonctionnent sans canaux de paiement, comme Spark et Ark.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

18e anniversaire de l'enregistrement du domaine bitcoin.org

Bitcoin Core v32 entre en gel des fonctionnalités le 20 août

ZODL achève la migration du portefeuille Zodl d'Orchard à Ironwood et corrige les défauts du backend Zebra

Résultats du deuxième trimestre des entreprises de minage de Bitcoin, augmentation des revenus des centres de données AI

Stellar Protocol 28 : Renforcement des fonctionnalités des contrats intelligents

Les sociétés de minage réduisent leurs avoirs de 15 000 BTC et se tournent vers l'infrastructure AI

Sarton introduit des actifs tokenisés de Tempofinance

Core Scientific, augmentation de la capacité de puissance louée de 1,1 GW et transition vers une infrastructure AI

Plus de 40 organisations cryptographiques demandent un accès à l'IA pour les développeurs de Bitcoin

Les développeurs de Bitcoin Core affirment que le code, et non le livre blanc, est essentiel.

Venus Protocol lance Liquidity Hub pour créer un point d'entrée de liquidité unifié

Lancement estimé de Bitcoin Core 32.0 pour octobre avec des améliorations clés

Luke Dashjr suspend temporairement son poste de président d'Ocean

Le taux de soutien des signaux des mineurs pour le BIP-110 de Bitcoin n'est que de 2,45 %

Jeff Garzik déclare que 99 % des actifs numériques devraient finalement valoir zéro

Le débat sur l'auto-garde de Bitcoin éclate en raison d'une mauvaise expérience utilisateur des portefeuilles

Blockstream confirme que les portefeuilles Jade sont à l'abri de la vulnérabilité RNG

Les développeurs de Bitcoin Core reproduisent la vulnérabilité du COLDCARD MK3, les appareils MK2/MK3 affectés

Bernstein estime que le partenariat de Core Scientific avec AMD pourrait générer 14 milliards de dollars sur 15 ans

Core Scientific paie 41,9 millions de dollars pour résilier un contrat de machines à miner des bitcoins

Collection d'interactions populaires | Tâche "Zero-Roll" d'Axis Robotics ; Expérience du réseau de test Orbinum (30 juillet)

RoboStrategy mène un tour de financement de 200 millions de dollars pour Standard Bots, valorisé à 1 milliard de dollars

Coinbase a créé un consortium de sécurité pour Bitcoin

Strive soutient le développement open source de Bitcoin, sponsorise Bitcoin Core et Brink

BNEF prévoit que la consommation d'électricité des centres de données américains atteindra 20 % d'ici 2035

Cardano active sa première amélioration votée par la gouvernance on-chain

Le logiciel de nœud Zcash zcashd prend officiellement sa retraite

La période de silence de la Réserve fédérale et la saison des résultats se chevauchent, la décision de la BCE devient le point focal

SlowMist détecte des activités de recrutement frauduleuses, du code GitHub malveillant trompant les développeurs




