导语:比特币闪电网络主要客户端之一 Core Lightning 发布警告称,攻击者正针对运行 26.06.7 或更早版本的节点,未打补丁支付通道中的资金面临风险。
Core Lightning 警告未升级节点
Core Lightning 是比特币闪电网络的主要软件客户端之一。闪电网络是构建在比特币之上的二层支付系统,用于在主链之外完成快速、低成本支付。此次警告主要面向节点运营者,即运行闪电软件并在支付通道中锁定比特币的计算机。
Core Lightning 称,攻击者正在利用旧版本节点漏洞。开发者尚未披露攻击者具体利用的缺陷,并暂时保留部分技术细节,以增加其他攻击者复制攻击的难度。
26.06.8 版本修复了什么
相关修复自 9 月 22 日 Core Lightning 发布 26.06.8 版本后公开。更新日志列出多个可能导致节点运营者损失资金的漏洞。最严重情况下,错误的通道关闭可能把节点资金交给交易对手方。其他漏洞还可能让攻击者使节点崩溃并离线。
谁真正面临风险
对大多数二层闪电网络用户而言,风险较为间接。只有自行运行 Core Lightning 节点的用户需要自行安装更新。多数通过钱包应用使用闪电网络的用户并不运行节点,相关升级通常由应用提供商处理。
托管钱包代表用户持有比特币。如果此类提供商的节点损失资金,提供商将首先承受冲击。是否向用户赔偿取决于其自身条款,因为闪电网络没有存款保险。自托管钱包用户自行掌握密钥,可控制通道余额,但提供商节点崩溃仍可能暂时阻止其支付。
闪电节点为何更易成为目标
Core Lightning 的警告发生在闪电网络安全经历一段艰难时期之后。8 月,在大量 AI 生成漏洞报告涌入后,开发者确认了真实闪电网络漏洞。同月早些时候,攻击者通过 BTCPay Server 漏洞窃取资金,该漏洞暴露了闪电网络凭证。BTCPay Server 是开源比特币支付处理器。
闪电节点需要保持密钥在线,以实时路由支付。因此,过时软件会给攻击者提供直达节点资金的路径。此次攻击报告在补丁发布约 10 天后出现。如果 AI 工具继续加速漏洞发现,这一窗口可能进一步缩短,延迟升级的 Core Lightning 运营者将承担风险。
