Core Lightning(CLN)开发者,作为闪电网络支付协议的关键实现之一,已确认在代码库中发现了一系列漏洞。未来几天内预计将发布修复这些漏洞的更新。然而,在补丁安装之前,技术细节被有意不公开。
人工智能站在网络攻击前沿
值得注意的是,此次事件的调查触发点来自人工智能系统生成的多份漏洞报告。在过去十天内,团队收到了大量消息,不得不手动筛选,将真实威胁与“噪音”区分开来。部分报告得到确认,使计划中的例行维护变成了全面协调的安全发布。
这并非今年首次发生此类事件。此前在8月,支付处理器BTCPay Server曾警告运营商需紧急更新,原因是处理凭证时存在漏洞,可能让攻击者提取用户资金。稍早前,硬件钱包Coldcard也发现了问题。比特币基础设施,尤其是闪电网络,正成为越来越有吸引力的攻击目标。
披露延迟两周
Core Lightning团队决定放弃最初快速发布“补丁”的计划,转而采取更谨慎的方法。所有更新均已由开发者签名,确保其真实性,并允许外部审计人员将发布版本与源代码进行核对。修复覆盖了绝大多数已确认的漏洞。问题的完整公开描述将至少在两周后发布,以便节点运营商有时间进行更新。
至关重要的是要理解:普通闪电网络用户无法直接影响这一情况。他们的支付通过由其他网络参与者管理的节点进行路由。更新传播的速度完全取决于运营商。对于无法立即更新的用户,存在一个临时备用方案——关闭节点。这将导致节点与网络断开连接,但后台守护进程将继续监控区块链,并正确关闭支付通道。
随着闪电网络日益普及,已被集成到非托管移动钱包和即时通讯软件中,路由错误的代价成倍增加。Blockstream首席执行官亚当·贝克经常高调谈论扩容问题,但正是这种不起眼的技术工作决定了网络的可靠性。
我的评论:这一事件鲜明地提醒我们,闪电网络仍然是一项复杂且年轻的技术。人工智能成为寻找漏洞的工具是一把双刃剑:它同样可能被用于自动化攻击。节点运营商应将每次安全更新视为关键任务,而不是推迟。几天的延迟可能导致资金损失。