Core Lightning(CLN)团队确认在其闪电网络协议实现中发现了多个漏洞。未来几天将发布紧急补丁,而技术细节将在节点运营商完成更新后才予以披露。

AI报告泛滥,但漏洞真实存在

Core Lightning是比特币支付层的关键实现之一,由Blockstream公司开发,自2018年起在主网上运行。8月13日,团队表示在过去10天内收到了大量由人工智能生成的漏洞报告。一小群开发者和志愿者手动筛选了这些信息,从噪音中分离出真正的漏洞。

部分报告得到确认,计划中的常规维护升级为协调一致的安全发布。最初快速发布“补丁”的想法被否决,转而采取了更谨慎的方法。

这并非今年比特币基础设施首次遭受攻击。8月,BTCPay Server已警告运营商需紧急更新:攻击者通过凭证处理漏洞窃取用户资金。而Coldcard钱包的漏洞利用事件仅发生在几天前。

两周延迟:为何隐藏细节

漏洞细节被刻意保密。根据公开报告,攻击者可能迅速构建可用的漏洞利用方案。因此,团队将先发布修复后的软件,完整描述将在更新后公布。

所有更新均由开发者签名,这确保了构建的可复现性,外部观察者可将发布版本与源代码进行比对。修复覆盖了报告中的大部分漏洞。

普通闪电网络用户对此无能为力:他们的支付通过他人管理的节点进行,更新速度取决于运营商。未立即更新的用户有备用方案——节点可暂时关闭并断开网络连接,但后台守护进程仍会继续运行。该程序监控区块链,并在支付通道关闭时触发响应。

随着闪电网络普及度提升,风险也在增加。该技术已集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障现在影响更多用户。

Blockstream首席执行官亚当·巴克经常参与关于比特币扩容方向的公开辩论。与他高调的言论相比,默默无闻的技术工作很少引起大众关注。未更新且仍连接网络的节点构成风险。

我的分析:这一情况凸显了即使是最先进的二层解决方案的脆弱性。除非节点运营商在未来48小时内表现出纪律性并安装补丁,否则网络仍易受针对性攻击。这是对整个闪电网络社区成熟度的严峻考验。