비트코인의 라이트닝 네트워크에서 주요 소프트웨어 클라이언트 중 하나인 코어 라이트닝(Core Lightning)은 26.06.7 버전 이하를 실행 중인 노드를 대상으로 공격이 이루어지고 있다고 경고했습니다. 패치되지 않은 결제 채널에 보관된 자금이 위험에 처할 수 있습니다.
라이트닝 네트워크는 비트코인 위에 구축된 레이어2 결제 시스템입니다. 사용자는 메인 블록체인 외부에서 빠르고 저렴한 결제를 처리하기 위해 이를 이용합니다.
코어 라이트닝 26.06.8 버전에서는 무엇이 수정됩니까?
수정사항은 9월 22일부터 공개되어 팀이 26.06.8 버전을 배포했습니다. 하지만 개발진은 어떤 취약점을 공격자들이 노리고 있는지 언급하지 않았습니다. 현재 기술적인 세부 정보 중 일부는 공개하지 않고 있어, 다른 공격자들이 공격 방법을 모방하기 어렵게 했습니다.
변경 로그에는 노드 운영자가 금전적 손해를 볼 수 있는 여러 버그가 적혀 있습니다. 노드란 라이트닝 소프트웨어를 실행하고 결제 채널에 락업된 비트코인을 보유한 컴퓨터를 의미합니다.
최악의 경우, 결제 채널을 잘못 닫으면 노드의 자금이 반대편에 넘어갈 수 있습니다. 다른 버그로 공격자가 노드를 중단시키거나 오프라인 상태로 만들 수 있습니다.
대부분 레이어2 라이트닝 사용자에게는 위험이 직접적이지 않습니다. 직접 코어 라이트닝 노드를 운영하는 사람들만이 직접 업데이트를 설치해야 합니다.
대부분 사용자는 라이트닝 지원 지갑 앱을 통해 이용하므로 노드를 직접 실행하지 않습니다. 이 경우 앱 제공업체가 보통 업데이트를 관리합니다.
커스터디얼 지갑은 사용자를 대신하여 비트코인을 보관합니다. 만약 이러한 제공업체의 노드가 자금을 잃으면, 제공업체가 우선 피해를 입습니다. 사용자에게 보상을 해주는지 여부는 각 업체 약관에 달려 있습니다. 라이트닝에는 예금자 보호가 없습니다.
사용자가 자신의 키를 직접 소유하는 셀프커스터디얼 지갑은 채널 잔액을 스스로 관리합니다. 하지만 제공업체의 노드가 중단되면, 잠시 동안 결제가 차단될 수 있습니다.
YouTube 채널을 구독하시면 주요 인사와 기자들이 전문적인 인사이트를 제공합니다.
왜 라이트닝 노드는 더 쉽게 공격받게 되었습니까?
코어 라이트닝의 경고는 최근 라이트닝 보안에 좋지 않은 흐름을 보여줍니다. 8월에는 개발자들이 실제 라이트닝 취약점을 다수의 AI 기반 버그 리포트 이후에 인정했습니다.
같은 달 앞서, 공격자들은 BTCPay 서버 취약점을 이용해 라이트닝 인증정보가 노출되자 자금을 탈취했습니다. BTCPay 서버는 오픈소스 비트코인 결제 처리기입니다.
라이트닝 노드는 실시간 결제 처리를 위해 키를 온라인에 보관합니다. 따라서 구버전 소프트웨어는 공격자에게 노드 자금에 대한 직접적인 접근 경로를 제공합니다.
이번에는 패치가 배포된 후 약 10일 만에 공격 보고가 등장했습니다. AI 도구가 버그 발견을 계속 빠르게 한다면, 이 기간은 더 짧아질 수 있습니다. 코어 라이트닝 운영자가 업그레이드를 미루면 위험을 감수해야 합니다.









