ビットコインのライトニングネットワーク主要ソフトウェア「Core Lightning」は、バージョン26.06.7以前を利用するノードが攻撃対象となっていると警告した。未対策の決済チャネルにある資金が危険にさらされる可能性がある。
ライトニングネットワークは、ビットコイン上に構築されたレイヤー2決済システムである。利用者は、本体のブロックチェーン外で決済が完了する、高速かつ低コストの支払い手段として活用している。
Core Lightning 26.06.8は何を修正したか
修正プログラムは9月22日以降公開されており、チームはバージョン26.06.8をリリースした。ただし、開発者は攻撃者が悪用している脆弱性の詳細は明かしていない。一部の技術情報も当面伏せており、模倣的な攻撃を困難にしている。
変更履歴には、ノード運用者に損害を与える可能性のある複数のバグが記載されている。ノードはライトニングソフトウェアを稼働させ、決済チャネル内に資金を保管するコンピュータを指す。
最悪の場合、チャネルクローズの不具合でノードの資金が相手側へ移ることもある。他のバグでは攻撃者がノードをダウンさせ、オフライン状態に追い込むことも可能となる。
大半のレイヤー2ライトニングユーザーにとってリスクは直接的ではない。Core Lightningノードを自ら運用する利用者だけが、手動でアップデートを適用する必要がある。
多くのユーザーはウォレットアプリ経由でライトニングを使っており、ノードを自前で運用していない場合がほとんどだ。この場合、アップグレード対応はアプリ提供者側で実施される。
カストディ型ウォレットは利用者に代わってビットコインを保有する。プロバイダーのノードが資金を失った場合、その損失はまず提供者が被る。利用者への補償要否は各社規約次第であり、ライトニングには預金保険がない。
自身で鍵を管理できるセルフカストディのウォレットを使用している場合、利用者はチャネル残高の管理権限を保つ。ただし、プロバイダーのノードがダウンすれば支払いが一時的に停止されることもある。
YouTubeチャンネルに登録すると、リーダーや記者による専門インサイトを視聴できる
ライトニングノードが狙われやすくなる理由
Core Lightningの警告は、ライトニングのセキュリティにとって厳しい局面が続いていることを示す。8月には、多数のAI生成バグ報告を受け、開発者が本物のライトニング脆弱性を確認した。
同月初めには、攻撃者がBTCPay Serverの脆弱性を突いてライトニングの認証情報を抜き取り、資金が盗まれる事件も発生した。BTCPay Serverはオープンソースのビットコイン決済処理ソフトウェアである。
ライトニングノードはリアルタイム決済を成立させるため、鍵をオンライン管理している。そのため、古いソフトウェアがそのままだと、攻撃者はノード上の資金へ直接アクセスできる。
今回は、パッチ公開から約10日後に攻撃情報が報じられた。AIツールが今後さらにバグ発見を加速させれば、このタイムラグはますます短縮され、アップグレードを怠るCore Lightning運用者のリスクは高まる。









