La bibliothèque Lightning Development Kit (LDK) a corrigé une faille permettant à un pair de canal malveillant de voler la valeur d’un paiement transmis en mentant après une reconnexion. Les versions de sécurité v0.2.7 et v0.1.13, datées du 1er octobre, corrigent cette vulnérabilité sur les branches 0.2 et 0.1 respectivement ; la version 0.2.7 corrige aussi un défaut de montant dans LSPS2 pouvant amener un service de liquidité à transmettre plus de Bitcoin que ce qu’il avait reçu. Avant le correctif, le pair pouvait provoquer la signature d’une transaction d’engagement contradictoire, non enregistrée par le moniteur de canal, ce qui faisait perdre au nœud de transmission les fonds entrants. Les développeurs doivent intégrer le code corrigé dans leurs applications déployées et prendre en compte les contrats LSPS2 mis en file d’attente par une version antérieure, dont les montants restent non validés. Ces correctifs sont distincts des bugs de frais de splice et de chargement d’état sauvegardé corrigés dans LDK v0.2.6.
Source: Lire l’article original

