Core Lightning(CLN)开发者已确认在其闪电网络实现中发现了一系列漏洞。团队将在未来几天内发布修复更新,但技术细节将在两周后才公开。这一决定是为了在漏洞信息公之于众之前,给节点运营商留出时间进行更新。

需要提醒的是,Core Lightning是比特币支付层的关键实现之一,由Blockstream公司开发。该软件自2018年起在主网上运行,期间已证明自己是可靠且高性能的解决方案。然而,实践表明,即使是最成熟的项目也无法避免问题。

AI攻击与报告浪潮

8月13日,团队表示在过去10天内收到了大量由人工智能生成的漏洞报告。一小群开发者和志愿者手动将真正的漏洞从噪音中分离出来。部分报告得到确认,导致计划中的维护转变为协调一致的安全发布。最初的计划——快速发布“补丁”——被否决,转而采用了更审慎的方法。

这并非比特币基础设施首次遭受攻击。8月,BTCPay Server警告运营商需紧急更新,因为存在允许攻击者提取用户资金的漏洞。而Coldcard钱包的漏洞利用则发生在几天前。显然,攻击者对首个加密资产支付基础设施的兴趣正在增长。

两周延迟与网络风险

漏洞细节被有意推迟披露。根据公开报告,攻击者可以迅速组装出可用的漏洞利用方案。因此,团队将先发布修复后的软件,完整描述将在更新后公布。所有更新均由开发者签名,这确保了构建的可复现性——外部观察者可以将发布版本与源代码进行核对。

修复程序覆盖了报告中的大部分漏洞。然而,普通闪电网络用户无法影响局势:他们的支付通过由他人运营的节点进行,更新速度取决于运营商。那些未能立即更新的节点有一个备选方案——暂时关闭节点。这样节点将与网络断开,但后台守护进程仍会继续运行,监控区块链并在支付通道关闭时触发响应。

随着闪电网络日益普及,风险也在增加。该技术已被集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障影响到的用户越来越多。Blockstream首席执行官亚当·巴克经常就比特币扩容发展方向进行公开辩论,但与他高调的言论不同,默默无闻的技术工作很少引起大众关注。未更新且仍连接网络的节点构成了风险。

我的看法:这一情况凸显了及时更新基础设施的至关重要性。在网络攻击日益复杂、AI成为攻击者工具的当下,节点运营商应保持最高警惕。延迟披露细节是正确之举,但这只是争取时间。闪电网络的长期韧性将取决于社区快速应对此类挑战的能力。