比特币支付世界再次成为焦点:Core Lightning(CLN)开发团队正式确认在闪电网络代码中发现了多个漏洞。未来几天将发布修复这些漏洞的更新,但技术细节将在两周后才公布。这种做法是负责任项目的标准惯例,旨在让节点运营者在漏洞公开前有时间进行更新。

问题核心与团队回应

Core Lightning是比特币支付层的关键实现之一,由Blockstream公司开发,自2018年起在主网运行。8月13日,团队表示在过去10天内收到了大量由人工智能生成的漏洞报告。一小群开发者和志愿者手动将真实漏洞从噪音中分离出来——部分报告得到了确认。

最初的计划是发布一个快速的“补丁”,但经过分析后,团队放弃了这一想法,转而选择全面协调的安全版本发布。这是正确的决定:仓促的修复往往会带来新问题,尤其是在闪电网络这样复杂的基础设施中。

背景:对比特币基础设施的一系列攻击

这不是近几个月来对比特币生态系统的第一次攻击。8月初,BTCPay Server曾警告运营者因一个允许攻击者通过操纵凭据提取用户资金的漏洞而需要紧急更新。而在此之前不久,Coldcard钱包也发生了一次漏洞利用事件。显然,攻击者已变得更加活跃,瞄准支付基础设施中最脆弱的环节。

两周延迟与运营者面临的风险

漏洞细节被有意不公开。根据公开报告,攻击者可以迅速组装出可用的漏洞利用程序,因此团队先发布修复后的软件,然后在更新后才公布完整描述。所有更新均由开发者签名,这确认了构建的可复现性——外部观察者可以将发布版本与源代码进行核对。

普通闪电网络用户无法影响这一局面:他们的支付通过由他人管理的节点进行,更新速度取决于运营者。对于未能立即更新的用户,有一个备选方案——暂时关闭节点。在这种情况下,节点将与网络断开,但后台守护进程将继续运行,跟踪区块链并在支付通道关闭时触发响应。

专家观点

随着闪电网络日益普及,风险也相应增加。该技术已被集成到非托管移动钱包和即时通讯工具内的支付中,因此路由故障现在影响到的用户数量大大增加。Blockstream首席执行官亚当·巴克经常就比特币扩容方向进行公开辩论,但正是这种不显眼的技术工作很少引起大众关注。未更新且仍连接网络的节点对整个生态系统构成实际威胁——这提醒我们,去中心化系统中的安全是集体责任,而非一次性行动。