Core Lightning(CLN)开发团队确认在比特币闪电网络代码库中发现了一系列漏洞。未来几天将发布包含修复的更新包,但技术细节将有意在两周后才公布。
闪电网络被定位为比特币主链之外即时、廉价支付解决方案,再次成为安全关注的焦点。此次涉及的是协议关键实现之一——Core Lightning中发现的问题,该实现由Blockstream公司开发,自2018年起在主网上运行。
AI报告与人工筛选
8月13日,CLN团队表示,在过去10天内收到了大量由人工智能系统生成的漏洞报告。一小群开发者和志愿者手动将真实漏洞与误报区分开来,部分报告得到确认。这使计划中的例行维护变成了全面协调的安全发布,放弃了最初快速“热修复”的想法。
值得注意的是,这并非今年首次发生此类事件。此前,BTCPay Server已警告运营商需紧急更新,因为存在通过凭证处理漏洞导致资金被盗的风险。而在此之前不久,Coldcard硬件钱包中也发现了一个允许攻击者提取资金的问题。
两周延迟与运营商风险
漏洞细节有意不予披露。根据公开报告,攻击者可能迅速构建可用的利用代码,因此团队将先发布修复软件,并在运营商完成更新后才公布完整问题描述。
所有更新都将由开发者签名,确保构建可复现性,并允许外部审计人员将发布版本与源代码进行比对。修复覆盖了大多数已发现的漏洞。强烈建议节点运营商立即安装补丁。对于无法立即更新的用户,有一个临时解决方案:将节点从网络中断开。这样节点将脱离网络,但后台守护进程将继续监控区块链,并正确关闭已打开的支付通道。
使用钱包和通过即时通讯工具进行支付的普通闪电网络用户无法影响更新速度——这完全取决于节点运营商。随着技术日益普及,风险只会增加,路由故障影响的人群也越来越多。
Blockstream首席执行官亚当·巴克经常参与关于比特币扩容方向的公开辩论,但正是那些不显眼的技术工作很少引起大众关注。未更新且仍连接网络的节点对整个生态系统构成实际威胁。
我的看法:这一情况展示了闪电网络安全流程的成熟度,但也凸显了网络的脆弱性:在运营商完成更新之前,通道中的资金仍面临风险。这提醒我们,去中心化要求每个基础设施参与者承担责任。