闪电网络中发现了一系列需要立即干预的漏洞。Core Lightning(CLN)——比特币第二层支付协议的关键实现之一——的开发者已确认存在这些问题,并正在准备更新以修复已发现的漏洞。然而,技术细节只会在用户安装修复程序后才会公布。
针对比特币基础设施的AI攻击
8月13日,项目团队报告称,在过去10天内收到了大量漏洞报告,情况因此变得严峻。值得注意的是,这些报告中很大一部分是由人工智能生成的。一小群开发者和志愿者手动从噪音中筛选出真正的漏洞,事实证明他们并没有白费功夫——部分报告得到了确认,这使得计划中的例行维护变成了一次全面的协调安全发布。最初发布“快速补丁”版本的想法被放弃,转而采用了更彻底的方法。
这并非比特币基础设施首次遭受攻击。8月初,BTCPay Server曾警告运营商需要紧急更新,因为存在一个漏洞,允许攻击者通过操纵凭据提取用户资金。而在此之前不久,Coldcard硬件钱包中也发现了一个漏洞利用。
两周的延迟及运营商面临的风险
漏洞细节被有意不公开。根据公开报告,攻击者可以迅速构建可用的漏洞利用程序,因此团队将首先发布修复后的软件,并在更新安装完成后才公布问题的完整描述。所有新版本均经过开发者签名,使外部观察者能够将发布版本与源代码进行核对。修复程序覆盖了已发现的大部分漏洞。
遗憾的是,普通闪电网络用户无法影响这一局面——他们的支付通过由他人运营的节点进行,更新速度完全取决于运营商。对于未能及时更新的用户,有一个备用方案:可以暂时关闭节点,这将导致其与网络断开连接,但后台守护进程将继续运行,监控区块链并响应支付通道的关闭。
随着闪电网络越来越受欢迎,风险也在增加。该技术已被集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障现在影响到更多用户。
Blockstream首席执行官亚当·巴克经常参与关于比特币发展方向的公开辩论,但正是这种不显眼的技术工作仍然被忽视。未更新且仍连接到网络的节点对整个生态系统构成了真正的威胁。
我的分析:人工智能现在被用于生成漏洞报告这一事实是一个令人担忧的信号。这意味着攻击变得更加自动化和大规模,开发者不得不花费资源过滤垃圾信息,而不是直接修复代码。节点运营商应将此次更新视为继续使用网络的必要条件,而非仅仅是建议。