新闻加密货币攻击者瞄准未打补丁的闪电网络节点,Core Lightning 呼吁用户升级

攻击者瞄准未打补丁的闪电网络节点,Core Lightning 呼吁用户升级

作者: Cointelegraph·

要点速览

  • •Core Lightning 团队呼吁运行 26.06.7 或更早版本的操作者立即升级,此前有报告称攻击者正瞄准未打补丁的闪电网络节点。
  • •开发团队尚未披露遭到攻击的漏洞以及此类针对性攻击可能对受影响节点造成的影响。
  • •9 月 22 日发布的 26.06.8 版本修复了可能导致发送节点崩溃、耗尽 REST 接口内存以及因通道关闭处罚漏洞导致用户资金损失的缺陷。
  • •此次发布刻意保留了部分测试,以增加攻击者在操作者升级期间对漏洞进行逆向工程和利用的难度。
  • •此次警告之前,8 月份 26.06.7 版本在大量 AI 生成的 CVE 报告之后修复了已确认的漏洞,不过团队尚未说明当前的针对性攻击是否涉及 9 月的修复或更新的内容。
攻击者瞄准未打补丁的闪电网络节点,Core Lightning 呼吁用户升级

比特币闪电网络节点开源实现 Core Lightning 的开发团队发出紧急呼吁,要求运行旧版本的操作者立即升级,此前有报告称攻击者正瞄准未打补丁的节点。

“紧急安全更新:如果您正在运行 26.06.7 或更早版本,请尽快升级至最新版本,”该团队周五在 X 上的帖子中表示。Core Lightning 背后的公司 Blockstream 也在 X 上转发了同样的警报。

Core Lightning 并未说明攻击者瞄准的是哪些漏洞,以及此类攻击活动可能造成什么影响。Cointelegraph 已联系 Core Lightning 征求评论。由于没有披露技术细节,升级呼吁是该团队随警告附上的唯一指引。

Core Lightning(前身为 c-lightning)由 Blockstream 开发,是在闪电网络上运行节点时使用最广泛的实现之一。闪电网络是比特币的 layer-2 支付协议,通过链下支付通道实现更快、更低成本的交易。由于这些通道中的余额由节点软件而非比特币基础层来保管和转移,操作者所运行的实现直接负责通道资金的安全——这也是当出现针对性攻击报告时,各实现团队强调尽快升级版本的原因。

9 月 16 日,Core Lightning 表示正在调查有关该软件实验性功能潜在问题的报告,该问题可能影响用户资金。大约六天后,该团队发布了 26.06.8 版本。

9 月 22 日的更新除一般性错误修复外,还包含针对“由多方负责任地报告的漏洞”的补丁。发布说明致谢了 Bitcoin Red Team 以及其他 12 个具名的个人和团体,还有匿名报告者。

根据更新日志,这些修复解决了可能导致发送方节点崩溃的缺陷、可能耗尽软件 REST 接口内存的请求,以及一个可能因处罚机制导致用户资金损失的通道关闭漏洞。

此次发布刻意保留了部分测试,以增加攻击者在操作者升级期间对漏洞进行逆向工程和利用的难度。

在此警告之前,8 月份曾发生过类似事件:Core Lightning 表示,在评估了近几周收到的大量 AI 生成的常见漏洞与披露(CVE)报告后,正在协调修复工作。两天后,该团队发布了 26.06.7 版本以修复已确认的漏洞。

该团队尚未说明报告中的针对性攻击是否涉及 9 月 22 日的修复或更新的内容,周五的警报以及后续的任何披露都是值得关注的细节。同时,操作者可以对照警报中列出的 26.06.7 版本门槛检查自己安装的版本。

相关阅读:Core Lightning 确认多个漏洞,准备发布安全更新