比特币基础设施再次成为安全关注的焦点。这次,警报来自Core Lightning(CLN)开发者——闪电网络支付层的关键实现之一。在计划性技术维护过程中,团队发现了一系列需要立即响应的漏洞。包含修复的版本已经签名并准备分发,但完整的技术细节将在两周后才会公布。

背景:针对比特币基础设施的攻击愈发频繁

由Blockstream公司开发、自2018年起在主网运行的Core Lightning,在行业已经经历一波安全事件之际成为了攻击者的目标。在过去10天内,团队收到了大量由人工智能生成的报告。一小群开发者和志愿者手动筛选出了真实漏洞与信息噪音。部分报告得到确认,使常规维护演变为一次协调的安全发布。最初计划——以加速模式发布“补丁”——被否决,转而采取了更审慎的方法。

这并非今年比特币基础设施首次遭受攻击。此前在8月,BTCPay Server运营商收到紧急更新警告,原因是与凭证相关的漏洞被利用。类似事件也发生在Coldcard钱包上,漏洞在几天前被发现。显然,攻击者正在积极扫描网络寻找薄弱环节。

两周延迟及运营商面临的风险

漏洞细节被有意不公开。根据公开报告,黑客可能迅速组装出可用的利用代码,因此团队先发布修复后的软件,并在更新完成后才公布完整描述。所有更新均由开发者签名,这验证了构建的可复现性,并允许外部观察者将发布版本与源代码进行核对。修复覆盖了已发现的大多数漏洞。

然而,普通闪电网络用户处于脆弱境地:他们的支付通过由第三方管理的节点进行,更新速度完全取决于运营商。对于无法立即更新的用户,有一个备选方案——暂时关闭节点。在这种情况下,节点将断开网络连接,但后台守护进程会继续监控区块链,并在支付通道关闭时触发操作。

随着闪电网络日益普及,风险也在增加。该技术已被集成到非托管移动钱包和即时通讯应用内的支付中,因此路由故障影响到的用户越来越多。

Blockstream首席执行官亚当·巴克经常参与关于比特币扩容方向的公开辩论。然而,与他高调的言论不同,默默无闻的技术工作很少引起大众关注。未更新且保持联网的节点对整个生态系统构成严重风险。

我的分析:这一情况凸显了去中心化网络的根本问题——安全性取决于最薄弱的环节。除非节点运营商展现出纪律性并尽快安装补丁,否则网络仍将处于脆弱状态。这提醒我们,即使是最具创新性的技术也需要持续关注安全卫生。