围绕第二受欢迎的闪电网络实现——Core Lightning(CLN)——的局势正变得令人担忧。该项目由Blockstream支持,其开发人员紧急建议节点运营商将节点切换到离线模式,如果他们无法立即更新到尚未发布的补丁。这是前所未有的举措,表明所发现问题的严重性。

警告的实质

首次公告出现在8月13日。团队代表表示收到了大量由人工智能生成的安全报告,并宣布正在制定全面的漏洞修复策略。该策略的关键要素应该是发布一个带有修复的针对性版本,并强烈建议所有运营商安装。

然而,十天后,即8月23日,消息的语气变得更加严厉。团队表示,包含修复的二进制文件即将发布,但漏洞和修复本身的细节将在两周内严格保密。同时明确指出,所有以前的版本,包括当时最新的26.04,将不再获得支持。

沉默无声

最令人担忧的是缺乏任何官方公告。截至8月27日,既没有二进制文件,也没有官方安全公告发布。项目在GitHub上的仓库自7月22日以来未更新,安全页面为空。Core Lightning和Blockstream均未在社交媒体上发布官方声明。

信息通过第三方传播,这增加了不确定性。然而,生态系统中的权威参与者,包括Bitcoin Core贡献者马克·埃哈特,确认了Discord中消息的真实性。埃哈特将问题描述为“严重”,并建议运营商在等待补丁期间使用--offline标志重启节点。化名为calle的比特币开发者更进一步,称该漏洞为“关键”,并呼吁立即关闭节点。

这种情况让人想起最近在Cosmos中发生的事件,那里也发现了关键问题。然而,在闪电网络的情况下,用户的资金在通道中面临风险,错误的代价可能特别高。

我的分析:“沉默”策略加上细节保密是一把双刃剑。一方面,它防止了基于热点的漏洞利用的创建。另一方面,在如此高调的警告背景下,缺乏官方补丁和明确指示造成了恐慌和不信任。对于无法承受停机的节点运营商来说,他们现在不得不在信息真空中做出艰难的决定。这是对项目声誉的严重打击,而修复版本发布的速度和透明度将决定这一打击的严重程度。