比特币闪电网络中发现了一系列漏洞,影响协议的关键实现之一——Core Lightning(CLN)。项目开发者已确认问题存在,并将在未来几天内发布修复更新。然而,技术细节将在两周后才公布,以便节点运营商有时间进行更新。

问题本质与团队回应

Core Lightning由Blockstream公司开发,自2018年起在比特币主网上运行,在最近10天内收到一系列报告后成为关注焦点。其中大部分报告由人工智能生成,造成了大量信息噪音。一小群开发者和志愿者手动筛选了这些数据,将真实漏洞与误报区分开来。

部分报告得到确认,计划中的例行维护演变为协调一致的安全发布。团队最初计划紧急发布“补丁”,但放弃了这一想法,转而采取更谨慎的方法。这是正确的决定:在这种情况下,仓促行事可能导致修复不完整,并产生新的攻击向量。

背景:针对比特币基础设施的攻击

这不是今年第一次发生此类事件。此前在8月,BTCPay Server曾警告运营商需紧急更新,因为存在漏洞,攻击者可通过该漏洞提取用户资金。不久之前,Coldcard钱包也发生了漏洞利用事件。这一系列事件凸显了比特币基础设施面临的压力日益增大——不幸的是,闪电网络作为最受欢迎的支付层,成为攻击者关注的焦点。

关于细节和时间表的已知信息

漏洞细节被有意不公开。根据公开报告,攻击者可以快速构建可用的利用方案。因此,团队将首先发布修复后的软件,完整描述将在节点运营商安装更新后公布。所有更新均由开发者签名,这证实了构建的可复现性——外部观察者可以将发布版本与源代码进行核对。修复程序覆盖了大多数已确认的漏洞。

普通闪电网络用户无法直接影响局势:他们的支付通过由他人管理的节点进行,更新速度完全取决于运营商。那些无法立即更新的用户有一个备选方案:可以暂时关闭节点,使其与网络断开连接。然而,后台守护进程将继续运行,监控区块链,并在支付通道关闭时触发操作。

随着闪电网络日益普及,风险也在增加。该技术已被集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障现在影响到的用户数量大大增加。

Blockstream首席执行官亚当·巴克经常就比特币扩容发展方向进行公开辩论。与他高调的表态不同,默默无闻的技术工作很少引起大众关注。未更新且仍连接网络的节点对整个生态系统构成实际风险——这不是理论上的威胁,而是实际问题,需要每位运营商立即采取行动。

我的评价:这一情况凸显了去中心化系统中及时更新的关键重要性。节点运营商应将其视为重新审视自身安全流程的信号——在此处的拖延可能使用户资金付出代价,而用户对闪电网络的信任本已脆弱。