Core Lightning(CLN)开发者,作为比特币闪电网络支付层的关键实现之一,已确认在代码库中发现了一系列漏洞。团队将在未来几天内发布包含修复的更新,但技术细节将在发布两周后才公开。这是标准流程,旨在给节点运营商留出时间进行升级,以免漏洞信息落入攻击者手中。

人工智能成为焦点:报告潮与人工筛选

8月13日情况加剧,CLN团队表示,在过去10天内收到了大量由人工智能生成的漏洞报告。一小群开发者和志愿者不得不手动将真实漏洞从“噪音”中分离出来。部分报告得到确认,使得计划中的维护演变为协调一致的安全发布。最初发布“快速补丁”版本的想法被否决,转而采用更严谨的方案。

背景:比特币基础设施遭受攻击的一年

这不是过去一年中对比特币基础设施的首次攻击。8月,BTCPay Server已提醒运营商因漏洞需紧急升级,该漏洞允许攻击者通过操纵凭证提取用户资金。而在此之前不久,Coldcard钱包也发生了利用漏洞的事件。这些事件凸显了黑客对生态系统中边缘但关键要素日益增长的兴趣。

两周延迟:为何隐藏细节

漏洞细节被有意不公开。根据公开报告,攻击者可以基于描述快速构建可用的利用代码。因此,团队先发布修复软件,完整描述则在更新后才公布。所有更新均由开发者签名,确认构建的可复现性——外部观察者可以将发布与源代码进行核对。修复覆盖了报告中的大部分漏洞。

普通闪电网络用户无法影响这一局面:他们的支付通过他人管理的节点进行,升级速度取决于运营商。对于不立即升级的用户,有备用方案——暂时关闭节点。这样节点会断开网络连接,但后台守护进程会继续运行,监控区块链并在支付通道关闭时触发。

随着闪电网络日益流行,风险也在增加。该技术已集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障现在影响更多用户。

Blockstream首席执行官亚当·巴克经常就比特币扩容发展方向进行公开辩论。与他高调的言论不同,默默无闻的技术工作很少吸引大众关注。未升级且仍连接网络的节点构成风险。

我的观点:这一情况鲜明地提醒我们,闪电网络的安全性不仅是密码学数学问题,更是操作纪律问题。随着技术不断扩展,每个未升级的节点都可能成为整个网络的潜在故障点。运营商应将此次发布视为强制性升级,而非建议性升级。