Core Lightning(CLN)开发团队确认在其比特币闪电网络支付层实现中发现了一系列漏洞。未来几天将发布修复更新,但技术细节将在两周后才会披露。
问题核心
闪电网络通过节点之间的通道网络,在主区块链之外实现即时比特币支付。在运营商安装补丁之前,这些通道中的资金仅由代码保护,而团队已知其弱点。这是一场典型的与时间赛跑:攻击者可能在运营商完成更新之前利用漏洞。
AI攻击与报告浪潮
Core Lightning是闪电网络的关键实现之一,由Blockstream公司开发,自2018年起在比特币主网上运行。8月13日,团队表示在过去10天内收到了大量由人工智能生成的漏洞报告。一小群开发者和志愿者手动将真实漏洞从噪音中分离出来。
部分报告得到确认,因此计划维护演变为协调一致的安全发布。团队放弃了最初快速发布“补丁”的计划,转而采取更谨慎的方法。
比特币基础设施今年并非首次遭受攻击。8月,BTCPay Server警告运营商需紧急更新:攻击者通过凭证处理漏洞提取了用户资金。而Coldcard钱包中的漏洞则发生在几天前。
两周延迟
漏洞细节被有意不公开。根据公开的漏洞报告,攻击者可以快速组装可用的利用代码。因此,团队将首先发布修复软件,完整描述将在更新后公布。
所有更新均由开发者签名。这确保了构建的可重复性,外部观察者可以将发布版本与源代码进行核对。修复程序覆盖了报告中的大部分漏洞。
运营商该怎么做
普通闪电网络用户无法影响局势:他们的支付通过他人运营的节点进行,更新速度取决于运营商。那些未立即更新的节点有备用方案。节点可以暂时关闭——这样它会断开网络连接,但后台守护进程将继续运行。这是一个后台程序,负责监控区块链,并在支付通道关闭时触发。
随着闪电网络日益普及,风险也在增加。该技术已集成到非托管移动钱包和即时通讯应用内的支付中,因此现在路由故障影响更多用户。
Blockstream首席执行官亚当·巴克经常公开争论比特币扩容的发展方向。与他高调言论不同,默默无闻的技术工作很少引起大众关注。未更新且保持连接的节点构成风险。
我的分析:这种情况再次提醒我们,闪电网络的安全性严重依赖节点运营商的纪律性。随着技术扩展,每个未打补丁的节点都可能成为攻击的切入点。投资者和用户应密切关注其服务提供商的更新情况,因为在加密货币世界中,几天的延迟可能意味着资金损失。