Ce s-a întâmplat
Echipa de dezvoltare a portofelului Bitcoin Electrum a emis o actualizare de securitate importantă pentru a remedia o vulnerabilitate descoperită în implementarea rețelei Lightning. Deși patch-ul rezolvă problemele legate de exportul canalelor, acesta vine cu un avertisment major: backup-urile vechi create pentru așa-numitele „anchor channels” (canale ancoră) care utilizează chei Lightning non-deterministice nu mai sunt valide. Aceasta înseamnă că, în cazul unei defecțiuni hardware sau a pierderii accesului la aplicație, utilizatorii care se bazează pe fișiere de backup vechi ar putea să nu își mai poată recupera fondurile blocate în acele canale.
Context tehnologic
Electrum este unul dintre cele mai vechi și respectate portofele Bitcoin de tip „light client”. Acesta a integrat suportul pentru Lightning Network, o soluție de scalare de nivel 2 (Layer 2 care permite tranzacții instantanee și cu costuri reduse. În cadrul acestei rețele, „anchor channels” sunt un tip specific de canal de plată care permite ajustarea taxelor de tranzacție chiar și după ce o tranzacție de închidere a fost difuzată, oferind o mai mare flexibilitate în perioadele de congestie a rețelei Bitcoin. Problema a apărut din modul în care Electrum gestiona cheile criptografice pentru aceste canale în versiunile anterioare, folosind uneori metode care nu pot fi recreate automat doar din fraza seed (cheile non-deterministice).
De ce contează
Securitatea fondurilor în ecosistemul Bitcoin depinde în totalitate de integritatea backup-urilor. Pentru utilizatorii avansați care folosesc Lightning Network prin Electrum, această schimbare reprezintă un risc operațional semnificativ. Dacă un utilizator a creat un backup în urmă cu câteva luni și nu îl actualizează acum, acel fișier este, în esență, o bucată de date inutilă pentru recuperarea canalelor active. Într-o industrie care promovează „self-custody” (auto-custodia), responsabilitatea menținerii unor copii de rezervă actualizate revine exclusiv utilizatorului, iar erorile de acest tip subliniază complexitatea încă ridicată a soluțiilor Layer 2.
Impact
Pe termen scurt, utilizatorii Electrum trebuie să verifice versiunea software-ului și să genereze noi exporturi de backup pentru canalele lor Lightning. Există riscul ca utilizatorii mai puțin informați să ignore acest avertisment și să descopere pierderea fondurilor abia peste câțiva ani, când vor încerca o recuperare. Pe termen mediu, acest incident ar putea accelera tranziția către standarde mai robuste de backup determinist în cadrul tuturor portofelelor Lightning, reducând dependența de fișiere de backup specifice care trebuie actualizate manual după fiecare deschidere de canal.
Ce urmează
Este de așteptat ca Electrum să continue rafinarea modului în care gestionează stările canalelor pentru a face procesul de recuperare cât mai simplu posibil (de exemplu, prin implementarea Static Channel Backups - SCB). De asemenea, comunitatea de dezvoltatori Bitcoin va pune probabil un accent mai mare pe educarea utilizatorilor cu privire la diferențele dintre backup-ul unui portofel „on-chain” (care se face o singură dată prin notarea seed-ului) și backup-ul portofelelor Lightning, care sunt dinamice și necesită o atenție constantă.
Surse
- CryptoSlate
- Electrum Official Documentation and GitHub Security Advisories.
*