新闻加密货币Core Lightning 警告节点运营者禁用实验性功能,防范资金损失风险

Core Lightning 警告节点运营者禁用实验性功能,防范资金损失风险

作者: Cryptopolitan·

要点速览

  • Core Lightning 于 9 月 15 日发布公告,要求节点运营者关闭实验性功能,原因是在团队调查新发现问题的过程中,这些功能可能导致资金损失。
  • 该公告不适用于比特币主网,且是数周内 Core Lightning 的第二次安全警告,此前 8 月下旬曾发布补丁修复影响企业、支付服务提供商和个人运营者的另一波漏洞。
  • 8 月的麻烦源于大量 AI 生成的报告,期间运营者被指示使用 --offline 标志重启节点,随后升级至 26.06.7 版本作为修复方案。
  • 26.06.7 修复的技术细节在两周禁运期结束后于 9 月 11 日发布至 GitHub,这一延迟为运营者争取了升级时间,避免攻击者逆向工程补丁。
  • Lightning Development Kit 在 8 月也经历了自身的安全紧急事件,但未观察到资金损失或应用被利用的情况,反映出 AI 工具被用于扫描比特币开源代码漏洞的更广泛趋势。
Core Lightning 警告节点运营者禁用实验性功能,防范资金损失风险

Core Lightning 开发者警告,任何在软件上运行实验性功能的用户应立即将其禁用,否则在团队研究新发现问题的过程中可能面临资金损失。

这份 9 月中旬的公告是数周内的第二次警告,此前 8 月下旬的一次补丁修复了另一波漏洞,这些漏洞可能影响到使用 Core Lightning(CLN)软件包在比特币闪电网络上运行节点的企业、支付服务提供商和个人运营者。当前公告不适用于比特币主网。

针对 Core Lightning 节点运营者的新风险警告

Core Lightning 于 9 月 15 日通过 X 发布了新的风险警报,敦促运营者立即关闭所有已启用的实验性功能。区块链安全公司 SlowMist 也在 X 上发帖对此警报进行了提示。

团队并未解释该实验性功能的作用或其可能被利用的方式。但资金损失的风险是实实在在的:这些节点在支付通道中持有 BTC,并在用户之间路由资金。在团队继续调查期间,禁用这些功能仍是其公开要求运营者采取的唯一措施。

AI 生成 CVE 报告引发的多事之秋 8 月

在 9 月的警告之前,CLN 正努力走出因大量 AI 生成的 CVE 报告——即公开编目的软件安全漏洞披露——而陷入风波的 8 月。当时的指示是使用 --offline 标志重启节点,该标志会切断对等连接,使支付无法路由,同时软件继续监视链上状态。

到 8 月 28 日,CLN 团队告知节点运营者,升级至 26.06.7 版本即可修复当月出现的问题。该修复的技术细节在两周禁运期结束后于 9 月 11 日发布至 GitHub——这一延迟为运营者争取了升级时间,避免攻击者抢先逆向工程补丁。

AI 工具成为比特币开源生态的难题

作为另一套闪电网络实现的 Lightning Development(LDK)在 8 月也经历了自身的安全紧急事件,进一步印证了一个日益明显的趋势:AI 工具正被用于扫描比特币开源代码中的安全漏洞。LDK 的维护者表示未观察到资金损失或应用被利用的情况。Core Lightning 与 LDK 由不同团队维护,是相互独立的代码库,因此各项目均自行跟踪并披露自身的安全问题。