본문 바로가기
스스메 스스메

Core Lightning 다수 취약점 확인

읽는 시간 약 9분
image 43

Core Lightning 다수 취약점 확인

비트코인 라이트닝 네트워크 구현체 Core Lightning이 최근 접수된 다수의 보안 보고서를 검토한 결과 실제 수정이 필요한 취약점이 여러 건 존재한다고 확인했다.

Core Lightning 개발팀은 최근 약 10일 동안 여러 출처에서 인공지능을 이용해 생성된 CVE 취약점 보고서를 대량으로 접수했으며 오픈소스 기여자들과 함께 각 보고서의 유효성을 검증하고 분류하는 작업을 진행했다고 밝혔다.

검토 과정에서 실제 소프트웨어에 영향을 미치는 문제가 확인됐고 개발팀은 해당 취약점을 수정한 보안 업데이트를 준비하고 있다. 8월 27일 현재 Core Lightning 공식 GitHub에 공개된 최신 안정 버전은 7월 22일 배포된 v26.06.6이며 새 취약점 수정본은 아직 공개 릴리스 목록에 올라오지 않았다.

수정된 바이너리 별도 배포 준비

Core Lightning은 기존 정기 업데이트와 별도로 여러 취약점 수정 사항을 포함한 바이너리를 배포할 계획이라고 밝혔다.

개발팀은 배포되는 바이너리에 프로젝트 측 서명을 포함할 예정이다. 수정된 소프트웨어가 공식 개발팀에서 배포한 버전인지 확인할 수 있도록 재현 가능한 빌드와 서명을 제공하는 방식이다.

취약점의 구체적인 내용은 수정된 바이너리가 배포된 이후에도 일정 기간 공개되지 않는다. Core Lightning은 세부 취약점과 패치 내용을 2주 동안 비공개로 유지한 뒤 공개하는 방식을 적용할 예정이다.

현재까지 취약점의 CVE 식별번호와 영향을 받는 세부 컴포넌트, 공격 방식, 심각도 등급은 공개되지 않았다.

업데이트 전에는 offline 옵션 사용 안내

Core Lightning은 수정 버전으로 업데이트하지 않은 노드 운영자에게 --offline 옵션을 사용해 lightningd를 다시 실행하는 방법을 안내했다.

이 옵션을 사용하면 Core Lightning 데몬 자체는 계속 실행되지만 라이트닝 네트워크의 다른 노드와 연결하지 않는다. 이에 따라 해당 노드는 새로운 결제를 송신하거나 수신하지 않으며 다른 이용자의 결제를 중계하는 라우팅 작업도 수행하지 않는다.

Core Lightning은 이후 추가 설명에서 수정 버전으로의 업그레이드가 우선적인 대응이며 --offline 방식은 아직 업그레이드하지 않은 노드에 적용하는 대체 방법이라고 밝혔다.

항목현재 공개된 내용
확인된 문제다수의 실제 취약점
보고서 출처여러 출처의 AI 생성 CVE 보고서
수정본별도 보안 바이너리 준비 중
미업데이트 노드–offline 옵션 사용 안내
취약점 세부 내용아직 비공개
CVE 번호아직 공개되지 않음
관련 피해현재까지 공개된 피해 사례 없음

데몬 자체를 종료하지 않는 이유

Core Lightning은 --offline 옵션을 사용하는 경우 lightningd 프로세스 자체는 계속 실행하도록 안내했다.

라이트닝 채널은 비트코인 블록체인의 온체인 거래와 연결돼 있다. 채널 상대방이 일방적으로 채널을 종료하는 force close를 실행하면 Core Lightning 노드가 해당 비트코인 거래를 확인하고 필요한 처리를 수행해야 한다.

lightningd가 실행 상태를 유지하면 다른 라이트닝 노드와의 네트워크 연결을 차단한 상태에서도 비트코인 블록체인을 계속 추적할 수 있다.

반대로 데몬 자체가 중단되면 해당 기간에 블록체인에서 발생하는 채널 관련 거래를 실시간으로 처리할 수 없다. Core Lightning이 완전한 프로그램 종료 대신 --offline 실행 방식을 별도로 안내한 이유다.

수정 버전을 설치한 이후에는 --offline 옵션을 제거해야 다시 다른 라이트닝 노드와 연결하고 결제와 라우팅 기능을 사용할 수 있다.

취약점 종류와 영향 범위는 아직 공개되지 않아

Core Lightning은 현재 확인된 취약점의 기술적인 세부 사항을 공개하지 않았다.

어떤 라이트닝 메시지나 데몬이 영향을 받는지, 원격 네트워크에서 공격할 수 있는지, 특정 채널 상태가 필요한지 등 구체적인 조건도 공개되지 않은 상태다.

취약점별 CVE 식별번호와 CVSS 점수도 현재 공개된 자료에는 포함되지 않았다. Core Lightning 공식 GitHub의 공개 보안 항목에도 이번 문제에 대응하는 세부 보안 권고문은 아직 등록되지 않았다.

Core Lightning 측은 수정 작업과 새로운 바이너리 배포를 먼저 진행한 뒤 세부 내용을 일정 기간 이후 공개하는 순서로 대응하고 있다.

AI 생성 CVE 보고서 대량 접수 후 검증

이번 보안 업데이트는 최근 오픈소스 비트코인 프로젝트를 대상으로 증가한 AI 기반 코드 분석 보고서와 관련돼 있다.

Core Lightning은 약 10일 동안 여러 출처에서 AI가 생성한 CVE 보고서를 다수 받았다고 밝혔다. 개발팀과 외부 오픈소스 기여자들은 보고된 내용을 실제 코드에서 재현하고 취약점 여부를 확인하는 작업을 진행했다.

검토 결과 모든 보고서가 실제 취약점으로 확인된 것은 아니지만 수정이 필요한 문제가 여러 건 발견됐다. 이에 따라 개발팀은 개별 패치를 순차적으로 공개하는 대신 여러 수정 사항을 하나의 보안 릴리스에 포함하는 작업을 진행하고 있다.

Core Lightning은 C언어로 개발된 비트코인 라이트닝 네트워크 구현체로 2018년부터 비트코인 메인넷에서 사용되고 있다. 노드 소프트웨어는 여러 기능을 별도의 데몬으로 나누는 구조를 사용한다.

5월에는 openingd 원격 DoS 취약점 공개

이번에 확인된 취약점은 올해 앞서 공개된 Core Lightning의 서비스거부 취약점과는 별도의 문제다.

5월 16일에는 Core Lightning의 openingd에서 원격 서비스거부 공격이 가능한 취약점이 공개됐다.

해당 문제에서는 원격 피어가 특정 형태로 조작된 메시지를 전송하면 openingd의 assertion이 실패하면서 Core Lightning 노드가 비정상 종료될 수 있었다.

이 취약점은 Summer of Bitcoin 2025 과정에서 진행된 퍼징 작업을 통해 발견됐으며 Core Lightning v26.04에서 수정됐다.

connectd 메모리 고갈 문제도 v26.04에서 수정

7월 공개된 별도의 보안 보고서에서는 Core Lightning의 메모리를 지속적으로 증가시켜 노드를 종료시킬 수 있는 두 개의 서비스거부 취약점이 공개됐다.

첫 번째 취약점은 connectd 데몬에 영향을 미쳤다. 공격자가 원격에서 데이터를 보내면 메모리 사용량이 제한 없이 증가할 수 있었으며 시스템 메모리가 소진될 경우 Core Lightning 프로세스가 종료될 수 있었다.

해당 문제는 2025년 8월 개발팀에 보고됐고 이후 수정 코드가 병합됐다. 정식 수정 버전은 Core Lightning v26.04에 포함됐다.

gossipd에서도 메모리 고갈 취약점 발견

두 번째 메모리 고갈 문제는 Core Lightning의 gossipd 데몬에서 발견됐다.

공격자는 네트워크에서 사용하는 Short Channel ID 관련 데이터를 반복해서 보내 gossipd의 메모리 사용량을 증가시킬 수 있었다. 메모리가 계속 할당되면서 최종적으로 시스템의 가용 메모리를 소진시킬 수 있는 구조였다.

이 문제는 2026년 5월 확인돼 개발팀에 전달됐으며 Core Lightning v26.06rc2에서 수정됐다. 이후 정식 v26.06 계열 릴리스에도 해당 변경이 포함됐다.

공개 시기취약점영향 영역수정 버전
2026년 5월Assertion DoSopeningdv26.04
2026년 7월 공개메모리 고갈 DoSconnectdv26.04
2026년 7월 공개메모리 고갈 DoSgossipdv26.06rc2 이후
2026년 8월다수 취약점세부 내용 비공개보안 업데이트 준비 중

최신 공개 버전은 v26.06.6

8월 27일 기준 Core Lightning 공식 GitHub의 최신 공개 안정 버전은 v26.06.6이다. 해당 버전은 7월 22일 GitHub에 게시됐으며 릴리스 자체의 버전 날짜는 7월 20일로 표시돼 있다.

v26.06.6에는 Python 빌드 환경과 관련된 coincurve 업데이트와 기존 funding outpoint를 재사용하는 채널을 거부하도록 하는 수정 등이 포함됐다.

이번에 새롭게 확인된 AI 생성 CVE 보고서 관련 취약점은 v26.06.6 이후 별도로 확인된 문제이며 개발팀은 이를 수정한 바이너리를 준비하고 있다.

현재까지 해당 취약점과 직접 연결된 자금 손실이나 실제 악용 사례는 Core Lightning 측에서 공개되지 않았다. 구체적인 취약점 내용과 CVE 정보는 수정 버전 배포와 비공개 기간을 거쳐 추가 공개될 예정이다.

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.