比特币生态系统再次成为焦点——这次焦点落在了闪电网络协议上。作为支付层关键实现之一的Core Lightning(CLN)开发者已确认发现了一系列漏洞。未来几天将发布包含修复的更新软件,但技术细节将在两周后才公布。
问题本质与团队回应
由Blockstream公司开发、自2018年起在主网运行的Core Lightning,在大量关于潜在漏洞的报道涌现后成为密切关注的对象。自8月13日起,团队收到了大量报告,其中部分由人工智能生成。团队需要时间来区分真实威胁与噪音——一小群开发者和志愿者手动验证了每一个案例。
部分报告得到确认,使计划中的维护变成了全面协调的安全版本发布。最初的想法——快速发布“补丁”——被否决了。相反,团队决定采取彻底行动,用一揽子更新关闭大部分已发现的漏洞。
背景与用户风险
这已经不是今年第一次发生此类事件。此前,BTCPay Server曾警告运营商需紧急更新,因为存在一个漏洞,允许攻击者通过凭证处理中的缺陷提取用户资金。而在此之前不久,Coldcard硬件钱包中也发现了问题。显然,比特币基础设施正成为越来越有吸引力的攻击目标。
值得注意的是,漏洞细节在补丁发布前被刻意不公开。根据公开报告,攻击者可以迅速构建可用的漏洞利用程序,因此先修复,后完整披露。所有更新均由开发者签名,这保证了构建的可复现性,并允许外部审计人员将发布版本与源代码进行比对。
该做什么与期待什么
普通闪电网络用户无法直接影响局势——他们的支付通过由运营商管理的节点进行。更新速度取决于这些运营商。不想冒险的人有一个备选方案:暂时关闭节点。这将导致与网络断开连接,但后台守护进程将继续运行,跟踪区块链并在支付通道关闭时触发响应。
随着闪电网络的普及——从非托管移动钱包到即时通讯应用中的支付——风险也在增加。路由故障现在影响的是数千名用户,而非几十名爱好者。
Cryptalist评论:这一情况凸显了生态系统的成熟度:负责任地披露漏洞和协调发布是专业性的标志,而非弱点。但值得记住的是:闪电网络的安全性不仅取决于代码,还取决于运营商的纪律。在部分节点完成更新之前,网络仍然脆弱。我建议所有管理节点的人密切关注Core Lightning的官方渠道,不要拖延更新——这对保护资金至关重要。