Core Lightning 경고: 공격자들이 26.06.7 이하 버전 Bitcoin(BTC) 노드 표적
Core Lightning이 26.06.7 이하 버전 Bitcoin(BTC) 라이트닝 노드가 공격자의 표적이 됐다고 경고하고, 9월 22일 배포된 26.06.8 패치 설치를 운영자에게 촉구했다. 채널 종료 버그는 자금 손실 위험이 있다.
AI 요약AI
- Core Lightning이 26.06.7 이하 노드 표적 공격을 금요일 경고했다
- 26.06.8 패치는 9월 22일부터 배포 중이다
- Bitcoin Red Team 등 12개 개인·그룹이 취약점 보고에 기여했다
- 9월 16일 잠재 자금 영향 문제 조사가 시작됐다
라이트닝 노드에 실제 공격 진행
라이트닝 네트워크의 오픈소스 블록체인 노드 소프트웨어인 Core Lightning이 금요일 운영자들에게 경고를 보냈다. 공격자들이 26.06.7 이하 버전을 구동 중인 노드를 표적으로 삼고 있다는 내용이며, 팀은 9월 22일부터 배포된 26.06.8 버전으로의 이전을 안내했다. 팀의 공식 게시물은 아직 구버전을 쓰고 있는 모든 운영자에게 지체 없이 최신 릴리스로 옮길 것을 요구한다. 이 경고가 무게를 갖는 이유는 자금이 놓인 위치 때문이다. 라이트닝 네트워크는
Bitcoin (BTC) 위에 구축된 레이어2 결제 시스템으로, 메인 체인 밖에서 빠르고 저렴한 전송을 처리하며, 현재 Bitcoin DeFi로 묶이는 결제 활동의 상당 부분을 떠받치고 있다. 비트코인 가격을 추적하는 현물 보유자 입장에서 보면 공격의 파장은 기본 체인의 코인에는 닿지 않는다. 기본 체인은 지분 증명이 아니라 작업 증명으로 보호되며, 위험은 결제 채널을 통과한다. 자신의 Core Lightning 노드를 직접 운영하는 운영자만이 업데이트를 직접 설치해야 한다. 라이트닝을 지갑 앱으로 이용하는 대다수 사용자는 노드를 직접 돌리지 않으므로 업그레이드는 앱 제공자가 대신 처리한다. 위탁형 지갑은 사용자를 대신해 코인을 보관한다. 이런 제공자의 노드가 자금을 잃으면 제공자가 1차적으로 타격을 입고, 배상은 그 업체의 자체 약관에 달려 있다. 라이트닝에는 예금 보험이 없기 때문이다. 비위탁형 지갑 사용자는 자기 채널 잔액에 대한 통제권을 유지하지만, 제공자 노드가 다운되면 결제가 일시적으로 막힐 수 있다. 경고의 배후에 있는 취약점은 두 가지 경로로 운영자에게 금전 손실을 안길 수 있다. 최악의 경우 결함 있는 채널 종료가 노드의 자금을 상대방 쪽으로 넘겨주고, 다른 결함은 공격자가 노드를 충돌시켜 오프라인으로 만들 수 있다. 이번 사건은 이번 분기 라이트닝 계층에서 이어지는 최신 보안 부담이다.
26.06.8 패치가 바꾼 것
패치에는 더 긴 기록이 남아 있다. 9월 16일 Core Lightning 팀은 사용자 자금에 영향을 줄 수 있는 실험적 기능 관련 잠재 문제의 보고를 조사 중이라고 밝혔고, 약 6일 뒤 26.06.8을 배포했다. 릴리스 노트는 여러 출처에서 책임 있게 보고된 취약점의 수정 사항을 설명하며,
Bitcoin (BTC) Red Team과 12명(개체)의 개인 및 그룹, 익명 보고자를 함께 명시했다. 체인지로그는 노출된 표면을 항목별로 정리한다. 발신자 노드를 충돌시킬 수 있는 결함, REST 인터페이스의 메모리를 고갈시킬 수 있는 요청, 그리고 벌칙(penalty) 형태로 사용자 돈을 잃게 만들 수 있는 채널 종료 버그다. 심각도는 버그마다 다르다. 충돌은 운영자가 개입할 때까지 노드를 오프라인으로 묶어둘 뿐이고, 자금을 실제로 움직일 수 있는 것은 채널 종료 결함이며, 긴급성의 근거도 이 사례다. 개발진은 일부 테스트를 의도적으로 배제했다. 운영자들이 업그레이드하는 동안 리버스 엔지니어링을 더 어렵게 만들기 위한 조치다. 운영자 입장에서 릴리스가 함축하는 절차는 짧다. 구동 중인 버전을 확인하고, 프로젝트에서 최신 빌드를 받아, 채널이 패치된 코드 아래에서 재개되도록 재시작하는 것이다. 9월 22일 릴리스는 결국 지금 벌어지고 있는 시나리오를 정확히 겨냥해 나온 것이었다. 배경은 8월이다. 팀은 한 달 내내 AI가 생성한 대량의 CVE(Common Vulnerabilities and Exposures) 보고를 처리했고, 결함을 확인한 이틀 뒤 26.06.7을 배포했다. 같은 기간 공격자들은 라이트닝 자격 증명을 노출시킨 오픈소스 비트코인 결제 처리기 BTCPay Server의 취약점을 통해 자금을 탈취했다. 현재 공격자가 어떤 결함을 이용하고 있는지 개발진은 밝히지 않았다.
좁아지는 업그레이드 시간
COINOTAG의 판단은 1차 기록에서 출발한다. Core Lightning 게시물은 두 가지 사실, 즉 활동 중인 표적 공격과 업그레이드 지시를 확인하며, 피해자도 금액도 이용된 결함도 명시하지 않는다. 이 침묵이야말로 이 이야기의 열린 끝이다. 노드는 결제를 실시간으로 라우팅하기 위해 키를 온라인 상태로 유지한다. 구식 소프트웨어가 공격자에게 채널 자금으로 가는 직접 경로를 주는 이유가 정확히 이것이다. 기록은 하나의 간격도 확정한다. 공격은 패치 배포 약 10일 뒤 표면화됐다. AI 보조 버그 탐색이 이 간격을 계속 압축한다면 결정적 제약은 수정의 품질이 아니라 자발적 노드 운영자가 패치를 설치하는 속도로 옮겨간다.
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

