Vulnérabilités critiques sur Core Lightning : Que faire en attendant les correctifs ?

Après les wallets Coldcard et le logiciel BTCPay Server, c’est au tour de Core Lightning d’être confronté à une série de vulnérabilités plus ou moins critiques. Core Lightning, souvent abrégé CLN, est une implémentation de la 2ᵉ couche (Layer 2) du Lightning Network de Bitcoin. Développée par Blockstream, entreprise fondée par Adam Back – l’un des fondateurs à l’origine de Bitcoin –, c’est la 2ᵉ implémentation en termes d’utilisateurs, derrière LND qui reste largement dominante.

Ces derniers jours, les développeurs ont reçu une vague de signalements concernant un grand nombre de vulnérabilités. Des correctifs ont parfois déjà été proposés, probablement par des chercheurs experts en sécurité ou par des développeurs utilisant des outils d’intelligence artificielle pour accélérer la découverte de failles dans les projets open source les plus critiques. Tout ce qui gravite autour de Bitcoin et des cryptomonnaies est forcément très sensible, car les valeurs exposées peuvent être considérables, tant du côté des utilisateurs grand public que des entreprises actives dans le milieu.

Malheureusement, les ressources de l’équipe de développement de Core Lightning, malgré le soutien de Blockstream, ne suffisent pas à tout vérifier, tester et pousser en production rapidement, surtout lorsqu’une vulnérabilité trouvée n’a pas de correctif proposé ou que celui-ci est incomplet.

L’équipe de Core Lightning va déployer une série de correctifs ces prochains jours pour patcher un maximum de failles. Cela permettra à autant d’opérateurs que possible de mettre à jour leurs systèmes. Ils publieront ensuite une annonce détaillée deux semaines plus tard, listant ce qui a été corrigé. Cette approche vise à éviter qu’un trop grand nombre de personnes tentent d’exploiter ces vulnérabilités avant que les opérateurs de nœuds n’aient pu se mettre à jour ou arrêter leurs machines.

En attendant, si vous faites tourner un nœud Core Lightning chez vous ou sur un serveur, il est fortement recommandé de le mettre hors ligne jusqu’à l’arrivée des correctifs. Effectuez les mises à jour dès qu’elles seront disponibles avant de le remettre en ligne. Si votre activité ou votre business dépend de ce nœud, prenez toutes les précautions nécessaires : essayez de réduire votre liquidité et transférez les bitcoins inutiles à court terme vers un portefeuille offline (cold wallet).

Si vous faites tourner un nœud Lightning ou d’autres services Bitcoin exposés sur Internet, il est possible de s’abonner aux notifications de nouvelles sorties et d’alertes de sécurité via les projets sur GitHub. Cliquez sur le bouton « Watch », choisissez « Custom », et cochez au moins « Releases » et « Security alerts ». Cependant, cela ne suffit pas toujours, car les alertes ne sont pas toujours annoncées en premier lieu sur GitHub.

Dans ce cas précis, l’annonce a été faite discrètement sur le canal Discord de CoreLightning, donc pas vraiment visible du grand public, encore moins des opérateurs pro-open source qui évitent ce genre de plateforme fermée. Heureusement, l’information a été reprise rapidement sur StackerNews, nostr et X. Suivre des comptes qui relaient ce genre de news est également crucial.

Vous pouvez me suivre en vous abonnant au flux RSS ou en suivant Chatsha sur nostr pour ne rater aucun article ou information sur ce genre de vulnérabilités. J’essaie de les relayer aussi vite que possible et en français.

par Chatsha

Auteur et formateur pour Génération Bitcoin, basé en Suisse romande mais actif globalement en ligne. N'hésitez pas à me contacter pour parler de votre projet ou poser vos questions sur Bitcoin et autres sujets liés.