Core Lightning(CLN)开发团队已正式确认在其闪电网络协议实现中发现了一系列漏洞。未来几天将发布更新包,但技术细节将在发布两周后才披露。这一决定是负责任披露信息的标准做法,但它引发了关于基础设施应对新挑战准备程度的重要问题。

闪电网络被定位为即时且低成本的比特币支付解决方案,通过节点之间的支付通道网络运行。正是这些受代码保护的通道成为了攻击者关注的目标。团队已知的这些弱点需要立即干预。

人工智能成为焦点:报告浪潮与人工筛选

Core Lightning是比特币第二层的关键实现之一,由Blockstream开发,自2018年起在主网上运行。8月13日,团队表示在过去10天内收到了大量由人工智能生成的漏洞报告。一小群开发者和志愿者手动将真实漏洞与信息噪音区分开来,这证实了自动化系统已被积极用于寻找关键基础设施中的弱点。

部分报告得到确认,计划维护升级为协调一致的安全发布。团队放弃了最初快速发布“补丁”的想法,转而采用更谨慎的方法。这是正确的决定,但也说明了所发现问题的严重性。

对比特币基础设施的攻击并不罕见。8月,BTCPay Server已警告运营商因凭证处理漏洞导致资金被盗而需紧急更新。而Coldcard钱包中的漏洞利用仅发生在几天前。情况明显在加剧。

两周延迟:为何隐藏细节

漏洞细节被故意不公开。根据公开报告,攻击者可能迅速组装出可用的漏洞利用方案。因此,团队将先发布修复后的软件,完整描述将在更新后公布。所有更新均由开发者签名,确认构建的可复现性——外部观察者可将发布版本与源代码进行核对。修复覆盖了报告中的大部分漏洞。

普通闪电网络用户无法影响局势:他们的支付通过他人管理的节点进行,更新速度取决于运营商。那些不立即更新的用户有一个备选方案——节点可以暂时关闭,这将使其断开网络连接,但后台守护进程将继续运行,监控区块链并在支付通道关闭时触发响应。

随着闪电网络日益普及,风险也在增加。该技术已被集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障现在影响到的用户群体要大得多。

Blockstream首席执行官亚当·巴克经常参与关于比特币扩容方向的公开辩论。与他高调的言论不同,默默无闻的技术工作很少引起大众关注。未更新且保持联网的节点构成了风险。

我的观点:这一情况鲜明地提醒我们,比特币第二层的安全是一个持续的过程,而非一劳永逸的成就。利用人工智能寻找漏洞是军备竞赛的新阶段,团队必须适应。节点运营商应将任何安全更新视为至关重要的,并立即应用,而不是在“稳定性测试”之后才进行。