CRITICAL✓ PATCH🇬🇧 English

CVE-2021-41591

ACINQ Eclair — utrata środków przez nadmierną ekspozycję dust HTLC

CVSS 9.4v3.1pub. 2021-10-04upd. 2024-11-21

ACINQ Eclair przed wersją 0.6.3 jest podatny na utratę środków finansowych z powodu nadmiernej ekspozycji tak zwanych dust HTLC (Hash Time-Locked Contracts o wartości poniżej progu opłacalności). Jest to podatność o krytycznym poziomie ryzyka, ponieważ bezpośrednio zagraża środkom użytkowników sieci Lightning Network.

Pokaż oryginał (EN)

ACINQ Eclair before 0.6.3 allows loss of funds because of dust HTLC exposure.

🤖 Analiza AI
Jak działa

Podatność wynika z niewłaściwego zarządzania zasobami (CWE-770) w zakresie obsługi dust HTLC — transakcji warunkowych o wartości tak niskiej, że ich egzekwowanie on-chain byłoby droższe niż sama wartość transakcji. Atakujący może celowo tworzyć dużą liczbę takich mikrotranzakcji, prowadząc do sytuacji, w której węzeł Eclair nadmiernie eksponuje środki, które nie mogą być odzyskane przez mechanizm on-chain. W konsekwencji środki te stają się efektywnie niedostępne lub tracone, co stanowi rodzaj ataku określanego jako 'griefing' na Lightning Network.

Skutki

Atakujący może doprowadzić do trwałej utraty środków finansowych przez operatora węzła Eclair poprzez wymuszenie nadmiernej ekspozycji dust HTLC, a także zakłócić dostępność kanałów płatniczych (naruszenie integralności i dostępności).

Mitygacja

Należy zaktualizować ACINQ Eclair do wersji 0.6.3 lub nowszej, która wprowadza odpowiednie ograniczenia ekspozycji dust HTLC. Szczegóły patcha dostępne są w referencjach producenta (pull request #1985 w repozytorium GitHub ACINQ/eclair).

Kogo dotyczy

ACINQ Eclair w wersjach przed 0.6.3

Uwagi

Podatność dotyczy implementacji protokołu Lightning Network i jest związana z szerszym problemem opisywanym w społeczności Lightning Network od maja 2020 roku (lista dyskusyjna lightning-dev). Problem jest klasy 'griefing attack' — nie wymaga zaawansowanych uprawnień ani interakcji ofiary, co odzwierciedla wektor CVSS (AV:N/AC:L/PR:N/UI:N).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Acinq Eclair

    APP
    Acinq
    < 0.6.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-13000HIGH7.5ten sam produkt

Eclair through 0.3 allows attackers to trigger loss of funds because of Incorrect Access Control. NOTE: README...