AI辅助安全审查发现漏洞,Core Lightning敦促用户升级
要点速览
- •Core Lightning于8月28日发布紧急版本,修复多个安全漏洞,并敦促节点运营者升级至26.06.7版本。
- •这些漏洞是在一项为期10天的审查中发现的,审查包含AI生成的安全报告,开发者在发布修复程序前对其进行了人工验证。
- •技术细节依据为期两周的披露禁令暂不公开,预计将于9月中旬完整公布,届时未打补丁的节点可能面临更大风险。
- •无法立即升级的运营者可使用–offline标志运行节点以断开与闪电网络的连接,建议安装时使用签名二进制文件。
- •26.04及更早版本不再获得安全修复,上一版本26.06.6发布于7月22日。

由比特币基础设施公司Blockstream维护的闪电网络实现Core Lightning,在开发者发现该软件中的多个安全漏洞后,敦促节点运营者升级至26.06.7版本。
这次于8月28日发布的紧急版本,修复了在为期10天的审查期间报告的问题,该审查包含借助人工智能生成的安全报告。开发者验证了其中多项发现并发布了修复程序,同时依据为期两周的披露禁令对技术细节保密。此类自动化报告通常需要人工审查,因为其中可能包含误报,这使得验证成为流程的核心环节。
Core Lightning使用C语言编写,前身为c-lightning,是与Lightning Labs的LND和ACINQ的Eclair并列的闪电协议主要实现之一。它被运营闪电网络节点的用户所使用;闪电网络是构建于比特币之上的第二层支付基础设施,在链上结算之前于链下处理支付,以实现更快、更便宜的交易。开发者尚未披露这些漏洞的全部性质,其潜在影响仍不明确。
运营者面临最后期限
该禁令旨在为运营者争取时间,以便在研究人员于9月中旬公布细节之前安装修复程序。此类协同披露窗口是软件安全领域的标准做法,在最终公布细节与用户先行修补的需求之间进行权衡。一旦漏洞公开,未打补丁的节点可能面临更大风险。
Core Lightning建议在安装26.06.7版本时使用签名二进制文件。无法立即升级的运营者可以使用–offline标志(该标志使节点在不连接闪电网络的情况下启动)来监控其节点,直至完成更新。
旧版本不再获得支持
26.04及更早版本不再获得安全修复。最新版本的前一版为26.06.6,发布于7月22日。今年早些时候,开发者修复了影响26.04和26.06rc2版本的拒绝服务漏洞。
最新发现加剧了外界对闪电网络安全的持续审视,因为自动化工具使识别广泛使用的软件中的弱点变得更加容易。AI辅助审计正在开源安全领域蔓延,模糊测试和代码审查平台纷纷加入语言模型组件,此次审查也遵循了这一模式:机器扩大搜索范围,维护者确认哪些发现站得住脚。完整的细节将于9月中旬禁令解除时公布,届时将揭示这一过程所发现的问题。