Core Lightning 紧急安全警报:攻击者瞄准旧版节点,运营者需立即升级
导语:比特币闪电网络核心软件 Core Lightning 向节点运营者发出紧急安全警告,要求仍运行 26.06.7 或更早版本的用户立即升级。项目收到报告称,攻击者正针对未修补系统。
Core Lightning 尚未披露攻击中利用的漏洞、攻击如何运作,以及是否有受影响运营者损失资金。因此,目前仍不清楚攻击者使用的是 9 月修复的漏洞之一,还是影响旧版本的单独问题。
紧急升级指令
Core Lightning 团队表示:“紧急安全更新:如果你正在运行 26.06.7 或更早版本,请尽快升级到最新版本。”受影响旧版本的运营者被告知不要延迟,立即迁移至最新版本。
该警告发布前数周,开发者刚为这款开源闪电节点软件发布另一轮安全修复。9 月 22 日发布的 26.06.8 修复了多个安全缺陷,包括可能导致节点崩溃、内存耗尽或在通道关闭时造成资金损失的漏洞。
9 月修复与 8 月警告
自 8 月以来,Core Lightning 已发布一系列安全更新。当时开发者审查大量 AI 生成的通用漏洞披露(CVE)报告后,确认了多个漏洞。等待安全版本的运营者可选择以离线模式运行 Core Lightning。该设置会断开节点与闪电网络对等节点的连接,并停止支付发送、接收或路由,同时允许守护进程继续监控比特币区块链。
安全工作持续至 9 月。9 月 16 日,Core Lightning 表示正在调查有关实验性功能潜在问题的报告。开发者称该问题可能影响用户资金,但未立即公布详细信息。9 月 22 日发布的 26.06.8 随后修复了已负责任披露给项目的漏洞。发布说明感谢 Bitcoin Red Team 以及 12 名具名研究人员和团体,还有匿名报告者。Core Lightning 强烈建议安装该版本,并表示更新没有禁运期。不过开发者暂时从公开发布中撤回少量测试,称保持测试私密会让潜在攻击者更难在运营者仍在更新节点时识别和逆向工程底层漏洞。
修复内容涉及哪些风险
从软件更新日志可识别出若干安全修复。其中一项处理了可能导致发送方节点崩溃的问题。另一项处理了通过 Core Lightning 的 REST 接口消耗可用内存的请求。还有一个通道关闭问题带有直接财务风险:在某些条件下,该漏洞可能导致用户在通道关闭时因惩罚机制而损失资金。Core Lightning 尚未说明这些具体漏洞中是否有任何一个正被利用。其最新警告仅表示,已收到攻击者针对未修补节点的报告。
早前修复与 AI 生成报告
最新情况延续了 8 月开始的一次协调安全响应。Core Lightning 当时表示,随着能力日益增强的 AI 模型被用于检查开源代码中的潜在安全问题,开发者一直在处理大量漏洞报告。并非每份提交都是真实漏洞,开发者需要审查并验证报告,再决定哪些问题需要修复。最终有数份报告被确认为合理问题。8 月 28 日发布的 26.06.7 旨在处理该工作中发现的漏洞。开发者最初将该版本源代码保留两周,以便运营者有时间更新,避免潜在攻击者研究变更并反推已修补缺陷。源代码在 9 月禁运期结束后公布。在此前安全响应期间,Core Lightning 告诉运营者,升级应是主要行动。无法立即安装安全版本的节点可临时以离线模式运行,而不是完全停止守护进程。保持守护进程活跃可让节点继续监控比特币网络中的通道相关交易。
其他闪电网络与比特币安全事件
2026 年,与比特币闪电生态相关的其他软件也面临安全问题。8 月,BTCPay Server 警告用户存在活跃的闪电漏洞,影响尚未升级至 2.4.2 的安装。该漏洞会在易受攻击的 BTCPay Server 安装中暴露 LND 管理员 macaroon 凭证。管理员 macaroon 对关联的闪电钱包拥有广泛权限,攻击者获取凭证后可访问连接的钱包。部分受影响闪电节点资金被耗尽。BTCPay Server 随后支持 10% 恢复赏金,若所有被盗资产被追回,赏金上限为 3 BTC。BTCPay 表示,2.4.2 之前的所有版本均受影响,包括 2.4.2 的候选版本;链上钱包不受影响。
数天前,Zeus Wallet 在遭受网络攻击后将基础设施下线。Zeus 表示攻击在数小时内得到控制,并在审计期间保持基础设施离线。这款自托管闪电钱包称客户资金没有损失,也未面临风险,其调查未发现闪电节点软件存在漏洞。对于事件期间闪电服务提供商通道被关闭的用户,Zeus 告知服务恢复后将提供替代通道。
安全修复并不限于闪电软件。比特币核心(Bitcoin Core)在 5 月披露一个高危漏洞,可能允许矿工远程使易受攻击的比特币节点崩溃。该漏洞编号为 CVE-2024-52911,影响 0.14.0 之后、29.0 之前的版本。开发者已在 Bitcoin Core 29.0 中修补该问题,随后才公开披露。该缺陷涉及区块验证期间的 Bitcoin Core 脚本解释器。特制的无效区块可能导致节点在相关内存被释放后尝试访问数据。触发该漏洞要求攻击者生成一个携带足够工作量证明、可到达链尖的特制区块,因此利用成本高昂。Bitcoin Core 表示远程代码执行可能,但由于区块数据限制,认为该结果不太可能。
Core Lightning 运营者的即时指令
对 Core Lightning 运营者而言,即时指令很明确:仍运行 26.06.7 或任何更早版本的节点应尽快迁移至最新版本。项目尚未披露攻击方法,也未确认正在针对哪个已修补漏洞。
