闪电网络中发现了一系列漏洞,迫使Core Lightning(CLN)开发团队进入紧急响应模式。修复更新将在未来几天内发布,但技术细节将在两周后才公布。这是负责任披露的标准做法,但此次事件因对资金安全的潜在影响而格外引人关注。
AI行业报告背景下的漏洞
Core Lightning是比特币支付层的关键实现之一,由Blockstream公司开发。该软件自2018年起在BTC主网上运行,通过节点间的通道在区块链主网之外处理小额交易。
8月13日,CLN团队表示,在过去10天内收到了大量由人工智能系统生成的漏洞报告。一小群开发者和志愿者手动将真实漏洞从“噪音”中筛选出来,部分报告得到了确认。这导致计划中的维护升级演变为一次全面的协调安全发布,而最初快速“打补丁”的想法被放弃。
比特币基础设施今年已不是第一次遭受攻击。8月,BTCPay Server警告运营商需紧急更新,原因是凭证处理漏洞导致资金被盗。而Coldcard钱包的漏洞则发生在几天前。
两周的延迟
漏洞细节被有意保密。根据公开报告,攻击者可能迅速构建出可用的漏洞利用代码,因此团队先发布修复后的软件,完整描述则在更新之后公布。所有更新均由开发者签名,以确认构建的可复现性,外部观察者可将发布版本与源代码进行核对。
普通闪电网络用户无法影响局势:他们的支付通过他人管理的节点进行,更新速度取决于运营商。对于未能立即更新的用户,有一个备用方案——暂时关闭节点。这样节点会断开网络连接,但后台守护进程仍会继续运行,监控区块链并对支付通道的关闭做出响应。
随着闪电网络日益普及,风险也在增加。该技术已被集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障现在影响到更多用户。
Blockstream首席执行官亚当·巴克经常就比特币扩容方向展开公开辩论。与他高调的言论不同,默默无闻的技术工作很少引起大众关注。未更新且仍连接网络的节点构成风险。
我的专家观点:这一事件再次提醒我们,闪电网络尽管已趋成熟,但仍是一项复杂且年轻的技术。Core Lightning团队的快速响应是积极信号,但节点运营商应将此事件视为警钟:第二层网络的安全需要持续警惕和及时更新。拖延不仅可能损害声誉,还可能危及用户资金。