比特币生态系统再次成为安全关注的焦点。Core Lightning(CLN)——闪电网络支付层的关键实现之一——的开发者已正式确认代码库中存在一系列漏洞。未来几天将发布全面更新,但技术细节将在发布两周后才公开。

闪电网络早已成为链外即时、低成本比特币支付的主要解决方案。然而,正是这种复杂性也创造了攻击面。发现的问题影响节点运营商,而通过这些基础设施点进行交易的用户可能只会间接感受到后果。

人工智能攻击与报告浪潮

8月13日,CLN团队表示,在过去十天内收到了大量使用人工智能生成的漏洞报告。一小群开发者和志愿者手动筛选出真实漏洞与噪音垃圾。部分报告得到确认,这使计划中的例行维护变成了全面协调的安全发布。最初发布“快速补丁”的想法被否决——团队决定稳妥行事。

这并非今年首次事件。此前8月,BTCPay Server已警告运营商因利用凭证操纵提取资金的漏洞而需紧急更新。而在此之前,Coldcard硬件钱包中也发现了漏洞。比特币基础设施显然处于瞄准之下。

两周延迟与风险

漏洞细节在补丁发布前有意不公开。根据公开报告,攻击者可能迅速构建可利用的漏洞,因此团队先发布修复后的软件,并在运营商完成更新后才公布完整问题描述。

所有新版本均由开发者签名,确保其真实性,并允许外部审计人员将发布版本与源代码进行核对。修复覆盖了大多数已发现的漏洞。然而,普通闪电用户无法影响更新速度——这完全取决于处理其支付的节点运营商。

对于未能及时更新的用户,有一个备用方案:可以暂时关闭节点。在这种情况下,节点将断开网络连接,但后台守护进程将继续运行,监控区块链并响应支付通道的关闭。这降低了风险,但并未完全消除。

随着闪电网络日益普及,风险也在增加。该技术已集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障现在影响更多用户。Blockstream首席执行官亚当·巴克经常参与关于比特币扩展路径的公开辩论,但正是这些不显眼的技术工作仍在大众视野之外。

我的分析:这种情况凸显了闪电网络的根本问题——对节点运营商的依赖,而他们并不总是及时更新软件。只要这个去中心化网络仍易受“人为因素”影响,此类事件就会重复发生。建议运营商不要忽视安全通知:拖延的代价可能超过任何暂时的麻烦。