CRITICAL✓ PATCH🇬🇧 English

CVE-2021-41592

Utrata środków w C-Lightning przez ekspozycję dust HTLC

CVSS 9.4v3.1pub. 2021-10-04upd. 2024-11-21

Podatność w Blockstream c-lightning (do wersji 0.10.1 włącznie) umożliwia atakującemu doprowadzenie do utraty środków finansowych poprzez nadmierne nagromadzenie tak zwanych 'dust HTLC' w kanałach płatniczych. Jest to poważne zagrożenie dla węzłów sieci Lightning Network, które mogą stracić część swoich środków w wyniku celowego nadużycia.

Pokaż oryginał (EN)

Blockstream c-lightning through 0.10.1 allows loss of funds because of dust HTLC exposure.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej kontroli nad alokacją zasobów (CWE-770) w obsłudze kontraktów HTLC (Hash Time-Locked Contracts). Atakujący może celowo kierować do węzła ofiary wiele drobnych płatności HTLC o wartości poniżej progu ekonomiczności ('dust'), które nie mogą zostać skutecznie wyegzekwowane na łańcuchu blokowym (on-chain). Nagromadzenie takich kontraktów prowadzi do sytuacji, w której środki w kanale płatniczym są faktycznie narażone na utratę, ponieważ ich odzyskanie byłoby ekonomicznie nieopłacalne lub niemożliwe.

Skutki

Atakujący może doprowadzić do trwałej utraty środków finansowych przez operatora węzła c-lightning, a także do pogorszenia dostępności węzła poprzez przeciążenie zasobów kanału. Atak nie wymaga uwierzytelnienia ani interakcji ze strony ofiary, co czyni go szczególnie niebezpiecznym.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację c-lightning do wersji wyższej niż 0.10.1 oraz śledzenie oficjalnego repozytorium projektu pod adresem https://github.com/ElementsProject/lightning w celu uzyskania informacji o dostępnych poprawkach.

Kogo dotyczy

Blockstream c-lightning w wersjach do 0.10.1 włącznie (projekt ElementsProject/lightning).

Uwagi

Podatność jest powiązana z szerszą dyskusją dotyczącą tzw. 'dust exposure' w Lightning Network, opisaną na listach dyskusyjnych lightning-dev w maju 2020 roku oraz październiku 2021 roku. Problem dotyka potencjalnie wielu implementacji protokołu Lightning Network, nie tylko c-lightning.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Elementsproject C Lightning

    APP
    Elementsproject
    ≤ 0.10.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-12998HIGH7.5ten sam produkt

c-lightning before 0.7.1 allows attackers to trigger loss of funds because of Incorrect Access Control. NOTE: ...