围绕闪电网络关键实现之一的局势正在升温。Core Lightning(CLN)开发团队向节点运营商发出了紧急警告:那些无法立即升级到即将发布、包含修复程序的版本的用户,强烈建议将其节点切换至离线模式。这并非一次常规更新,而是因发现漏洞而采取的强制性安全措施。
警告的核心内容与事件时间线
首次公告于8月13日出现在团队的官方Discord频道中。当时,CLN代表报告收到了一批由AI生成的安全报告,并宣布正在制定解决问题的策略。然而,关键信号出现在8月23日,当时开发人员宣布准备发布一个包含修复多项关键错误的二进制文件的定点版本。同时,修复细节在发布后两周内有意保持保密。
一个重要细节是:对先前版本(包括26.04版本)的支持将完全终止。开发人员强调,计划于9月底发布的新版本26.09不会解决当前问题——运营商必须等待这个中间补丁。
缺乏公开产物与社区反应
截至分析时(8月27日),局势依然紧张。尽管有高调声明,CLN团队既未发布修复后的二进制文件,也未发布官方安全通知。仓库中最后一个可用版本日期为7月22日,而GitHub上的安全页面没有最新更新。项目及Blockstream的官方账号保持沉默,这引发了大量谣言和猜测。
信息主要通过第三方传播。知名Bitcoin Core成员Mark Erhardt确认了Discord消息的真实性,并指出他已从CLN开发人员处获得个人确认。他建议运营商使用-offline标志重启客户端,并密切关注补丁的发布。化名为calle的比特币开发者更进一步,将问题描述为“严重漏洞”,并呼吁立即关闭所有CLN节点。
我的分析:这种“保持沉默”并延迟发布补丁的策略,是防止用户在升级前被利用的标准做法。然而,对细节实施两周的保密是一把双刃剑。一方面,这为升级提供了时间。另一方面,它让运营商对威胁的实际程度一无所知。鉴于CLN是闪电网络最流行的实现之一,潜在的漏洞可能影响网络的很大一部分。我建议所有运营商认真对待这一警告,如果无法立即安装更新,不要忽视离线模式。