Core Lightning 确认 AI 标记的漏洞真实存在,敦促及时升级而非关闭节点
要点速览
- •Core Lightning 确认,AI 生成的安全报告中识别的多个漏洞真实存在,并表示正在协调修复。
- •无法及时升级的运营者被建议使用 --offline 重启节点而非关机,因为运行中的节点仍能在对手方强制关闭通道时作出响应。
- •漏洞细节将至少保密两周,期间将分发经签名、可复现的二进制文件并供运营者更新,包括 26.04 在内的早期版本将不再获得支持。
- •志愿者团体比特币红队的 AI 辅助安全审查已在 390 个比特币项目中产生 4,962 个可能的发现,其中 85 个最初被评为严重级别,635 个被评为高严重级别。
- •此次警告之前已发生多起与 AI 相关的事件,包括与数百万美元被盗比特币有关的 Coldcard 种子生成漏洞,以及 Boltz 在弱点被发现速度快于修复速度后暂停服务。

Core Lightning 确认,多份 AI 生成的安全报告在其软件中发现了真实存在的漏洞,并告知节点运营者及时验证并安装即将发布的更新。
比特币支付软件 Core Lightning 的开发者在周三的 X 帖子中警告节点运营者,一波 AI 生成的安全报告中标记的多个漏洞真实存在,开发者正在协调修复。
该项目要求运营者及时安装并验证即将发布的更新——如果无法升级,应以离线模式运行节点,而不是关闭节点、让支付通道处于无人监控的状态。
“该选项会停止对等连接,因此不会有任何支付路由进入、离开或经过你的节点,”Core Lightning 写道。“但节点仍在运行,这意味着它仍在监视链上动态,并在对手方强制关闭通道时仍能采取行动。已断电的节点无法做到这一点,这就是为什么关机是更糟糕的选择。”
Core Lightning 由比特币基础设施公司 Blockstream 维护,是与 LND 和 Eclair 并列的多种实现之一,运营者可使用其在闪电网络上发送和路由比特币支付。闪电网络是一个加快比特币交易速度的第二层网络。团队表示,数周以来一直在审查大量 AI 生成的 CVE 报告——即描述软件潜在漏洞的提交。
该项目尚未透露确认了多少个漏洞、攻击者可利用它们做什么,或是否已有人利用这些漏洞。在开发者准备修复、运营者更新节点期间,细节将至少保密两周——这是安全领域常见的披露做法,让维护者在漏洞细节公开前有时间打补丁。
“当新版本发布时,请验证签名并及时安装,要尽快而不是拖到最后,”Core Lightning 在一篇后续帖子中说。
🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026
🟥 URGENT: Critical vulnerability in Core Lightning
Blockstream developers urge users to shut down CLN Lightning nodes right NOW!
Please let everyone know! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) August 26, 2026
在 Core Lightning Discord 服务器的另一篇帖子中,该项目表示其“小团队和外部贡献者”花了 10 天时间审查来自多个来源的 AI 生成漏洞报告并开发修复程序。Core Lightning 最初计划在几天内发布一个小版本,但后来选择分发经签名、可复现的二进制文件,同时在两周内对细节保密,并在此期间强烈敦促运营者升级。
Core Lightning 为何不建议关闭节点
Core Lightning 告诉未能及时升级的运营者,应使用 --offline 重启节点。该选项会阻止支付以及与其他闪电网络节点的连接,同时软件继续监控比特币区块链。该项目表示将不再支持包括 26.04 在内的早期版本,而 26.09 版本仍定于 9 月下旬发布。
监控之所以必要,是因为闪电通道在比特币区块链之外处理支付,并在关闭时在比特币上结算。保持节点后台软件运行,使其能够在另一方强制关闭通道时作出响应。
“这就是我们建议这样做而非关机的原因:仍在运行的守护进程会继续跟踪链上动态,并能在对手方强制关闭通道时作出响应,而停止运行的节点做不到这一点,”Core Lightning 在 X 上写道。
AI 对比特币软件漏洞的搜寻
此次警告之前,比特币公司和开发者已多次表示 AI 在生态系统中发现了安全漏洞。
7 月,硬件钱包制造商 Coinkite 表示,它认为有攻击者利用 AI 检查旧软件代码,发现了 Coldcard 钱包种子生成中的弱点——钱包种子是控制其资金的机密信息。该漏洞与数百万美元的被盗比特币有关。
本月早些时候,比特币兑换服务提供商 Boltz 暂停了其服务,称明显的攻击者发现弱点的速度快于其开发者修复的速度。
据由网络安全和区块链专家组成的志愿者团体比特币红队称,AI 辅助审查迄今已在 390 个比特币项目中产生了 4,962 个可能的发现。该组织最初将其中 85 个评为严重级别,635 个评为高严重级别,同时承认其中一些可能是误报。
化名比特币开发者、比特币红队成员 Calle 表示,该团体的目标是在攻击者之前发现弱点。
“到了这个地步,这只是一个时间问题,”Calle 告诉 Decrypt。“比特币红队现在之所以存在,是因为我们需要尽可能快地抢在攻击者前面。”
Calle 同时参与维护 Cashu 数字现金协议,他表示 AI 让没有安全培训的人更容易利用软件漏洞。
“如今,即使是不会自己动手的人,也可以在 AI 的帮助下从头到尾完成简单的漏洞利用,”他说。