В LDK исправили уязвимость, позволявшую перенаправить часть средств Lightning-узла
Новость опубликована 09.09.2026 ⦁ источник
Разработчики Lightning Development Kit (LDK) 9 сентября выпустили версию 0.2.6, которая исправляет две уязвимости. Первая позволяла злоумышленнику при изменении платёжного канала заставить чужой узел оплатить завышенную комиссию, а излишек направить в свой выход транзакции. Авторы называют возможную потерю небольшой, но не указывают её предел.
LDK — это набор компонентов, из которых разработчики собирают мобильные кошельки, платёжные сервисы и собственные узлы Lightning Network. Ошибка с комиссией возникала во время splice — операции, позволяющей добавить средства в действующий канал или вывести их без полного закрытия. Для этого участники заменяют исходную транзакцию финансирования новой и распределяют её расходы.
Вторая уязвимость не переводила деньги злоумышленнику, но могла нарушить работу узла. Специально составленный платёж с тем же идентификатором, что и уже пересланный платёж, оставлял сохранённое состояние ChannelManager в виде, который программа не могла загрузить после перезапуска.
Это не взлом блокчейна Bitcoin и не уязвимость всех Lightning-узлов. Исправление относится к приложениям, в которые встроен LDK: их разработчикам нужно включить версию 0.2.6 в свои продукты. В примечаниях к выпуску нет сообщений о фактических кражах или атаках через эти ошибки.