新闻加密货币Core Lightning 确认多个漏洞,敦促节点运营者升级

Core Lightning 确认多个漏洞,敦促节点运营者升级

作者: Cointelegraph·

要点速览

  • Core Lightning 在审查大量 AI 生成的 CVE 报告后确认了多个真实漏洞,这与其它开源项目中此类机器提交报告大多无效的情况形成对比。
  • 该项目的首要建议是安装即将发布的安全更新,而使用 --offline 参数重启节点是尚未升级的运营者可采用的临时替代方案。
  • 保持守护进程运行可让节点继续追踪比特币区块链,并在对手方强制关闭通道时作出响应,这是完全停止的节点无法提供的保护。
  • Core Lightning 尚未披露漏洞的性质或严重程度,未公布 CVE 编号,未报告任何利用或损失,也未给出更新发布日期。
  • 新确认的漏洞与 5 月和 7 月披露的远程拒绝服务漏洞相互独立,后者已在 Core Lightning 的早期版本中修复。
Core Lightning 确认多个漏洞,敦促节点运营者升级

Core Lightning(CLN)是比特币闪电网络(Lightning Network)的开源实现之一,该项目已确认存在多个漏洞,并敦促节点运营者安装即将发布的安全更新。

Core Lightning 周四在 X 上发布公告称,其一直在评估大量由 AI 生成的“通用漏洞披露”(CVE)报告,并发现其中若干漏洞确实存在。该项目建议运营者不要完全关闭节点,而是使用“--offline”参数重启节点——该设置可阻止支付进入、离开或经由该节点路由。

提交数量本身就反映了开源安全领域的一个更广泛趋势:各项目的维护者均报告称 AI 生成的漏洞报告激增,且其中大多数无效。curl 维护者 Daniel Stenberg 在 2025 年初撰文称,其项目收到的大量机器提交报告几乎全为虚假。相比之下,Core Lightning 的评估结论是,其收到的报告中有若干份是真实的。

在随后的帖子中,Core Lightning 澄清称,升级是其首要建议,而使用 --offline 重启是尚未升级的运营者可采用的替代方案。这一指引为运营者提供了在升级之前保护节点的方法,同时无需完全关闭底层软件。

Core Lightning 解释了这一建议背后的原因:保持守护进程运行,可使其继续追踪比特币区块链,并在对手方强制关闭通道时作出响应——而完全停止的节点无法做到这一点。这种担忧源于闪电网络的结构性特点:通道的任一方都可以单方面在链上广播通道状态,资金结算会伴随交易手续费和内置的时间延迟,而不监控区块链的节点将无法在该时间窗口内对过期的广播提出异议。许多运营者会增设“瞭望塔”(watchtower)——即代表节点监控区块链的服务——作为额外保障,不过 Core Lightning 在此次事件中的指引是保持守护进程本身运行。对于以 --offline 启动节点的运营者,建议在升级后移除该参数,否则其节点将保持断开连接状态。

Core Lightning 尚未披露新确认漏洞的性质或严重程度,未公布 CVE 编号,也未报告任何相关利用或损失。此外,该项目尚未给出即将发布的更新的具体日期。

Core Lightning 前身为 c-lightning,最初由 Blockstream 开发,是与 Lightning Labs 维护的 LND 以及巴黎公司 ACINQ 维护的 Eclair 并列的闪电网络主要开源实现之一,其中 ACINQ 的 Phoenix 移动钱包即基于 Eclair 构建。闪电网络是构建于比特币之上的二层协议,通过链下通道路由支付,可实现比链上比特币支付更快、成本更低的交易,并为众多消费级钱包和支付服务提供支撑。CVE 是用于追踪软件已知安全漏洞的标准化公开标识符。

新确认的漏洞与此前5 月和7 月披露的远程拒绝服务漏洞相互独立,后者已在早期版本中修复。这两份披露均是在修复发布之后才公布于 Delving Bitcoin 论坛,这符合开源安全领域常见的协同披露惯例——在补丁可用之前暂不公开技术细节。