Core Lightning 證實 AI 揭露的漏洞屬實,呼籲儘速升級而非關閉節點
重點速覽
- •Core Lightning 證實 AI 產生的安全報告所指出的多個漏洞確實存在,並表示正在協調修復。
- •無法及時升級的營運者應以 --offline 重啟節點而非關機,因為運行中的節點在交易對手強制關閉通道時仍能做出反應。
- •在發布經簽名、可重現的二進位檔並讓營運者更新期間,漏洞細節將保密至少兩週,且包括 26.04 在內的較早版本將不再獲得支援。
- •志願團體比特幣紅隊的 AI 輔助安全審查已在 390 個比特幣專案中產生 4,962 項可能的發現,其中 85 項最初評為關鍵、635 項評為高度嚴重。
- •此警告之前已有多起與 AI 相關的事件,包括與數百萬美元被盜比特幣有關的 Coldcard 種子產生漏洞,以及 Boltz 在弱點被發現速度快於修復速度後暫停服務。

Core Lightning 證實多份 AI 產生的安全報告確實在其軟體中發現真實漏洞,並告知節點營運者應儘速驗證並安裝即將發布的更新。
比特幣支付軟體 Core Lightning 的開發者於週三在一篇 X 貼文中警告節點營運者,一波 AI 產生的安全報告所指出的多個漏洞確實存在,且開發者正在協調修復。
該專案告知營運者應儘速安裝並驗證即將發布的更新——若無法升級,應讓節點離線運行,而非關閉節點並讓支付通道處於無人監控的狀態。
「該旗標會阻止對等連線,因此不會有任何支付經由你的節點流入、流出或轉送,」Core Lightning 寫道。「節點會持續運行,意味著它會持續監看區塊鏈,並在交易對手強制關閉通道時仍能採取行動。關閉電源的節點無法做到這一點,這就是為什麼關機是更糟的選擇。」
Core Lightning 由比特幣基礎設施公司 Blockstream 維護,與 LND 及 Eclair 同為營運者可用來在閃電網路上發送與轉送比特幣支付的數種實作之一;閃電網路是加快比特幣交易速度的第二層網路。團隊表示,已花費數週時間審查大量 AI 產生的 CVE 報告,即描述潛在軟體漏洞的提交內容。
該專案尚未揭露證實了多少漏洞、攻擊者能利用它們做什麼,或是否已有人加以利用。在開發者準備修復、營運者更新節點期間,細節將保密至少兩週——這是安全領域常見的揭露做法,讓維護者有時間在漏洞細節公開前完成修補。
「當版本發布時,請驗證簽名並安裝,而且要儘快而非拖延,」Core Lightning 在後續貼文中表示。
🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026
🟥 URGENT: Critical vulnerability in Core Lightning
Blockstream developers urge users to shut down CLN Lightning nodes right NOW!
Please let everyone know! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) August 26, 2026
在 Core Lightning Discord 伺服器上的另一篇貼文中,該專案表示其「小型團隊與外部貢獻者」花了 10 天時間審查來自多個來源的 AI 產生漏洞報告並開發修復。Core Lightning 最初計劃在數天內發布點版本,但後來決定發布經簽名、可重現的二進位檔,同時將細節保密兩週,並在此期間強烈呼籲營運者升級。
為何 Core Lightning 建議不要關閉節點
Core Lightning 告知未及時升級的營運者,應以 --offline 重啟節點;該選項會阻止支付以及與其他閃電節點的連線,但軟體仍會持續監控比特幣區塊鏈。該專案表示將不再支援包括 26.04 在內的較早版本,而 26.09 版仍計劃於 9 月底發布。
監控之所以重要,是因為閃電通道在比特幣區塊鏈之外處理支付,並在關閉時於比特幣上結算。讓節點的背景軟體持續運行,可在另一方強制關閉通道時做出反應。
「這就是我們建議採用它而非關機的原因:運行中的守護程式仍會追蹤區塊鏈,並能在交易對手強制關閉時做出反應,停止運行的則無法做到,」Core Lightning 在 X 上寫道。
AI 對比特幣軟體漏洞的追獵
此警告之前,已有多起比特幣公司與開發者表示 AI 在生態系中發現安全漏洞的案例。
7 月,硬體錢包製造商 Coinkite 表示,其認為有攻擊者利用 AI 檢視舊版軟體程式碼,發現 Coldcard 錢包種子產生機制的弱點——種子是控制錢包資金的機密資訊。該漏洞與數百萬美元的被盜比特幣有關。
本月稍早,比特幣交換服務提供商 Boltz 暫停其服務,並表示明顯的攻擊者發現弱點的速度快於其開發者修復的速度。
根據志願者組成的網路安全與區塊鏈專家團體比特幣紅隊的資料,AI 輔助審查迄今已在 390 個比特幣專案中產生 4,962 項可能的發現。該團體最初將 85 項評為關鍵、635 項評為高度嚴重,同時承認其中部分可能是誤報。
化名比特幣開發者兼比特幣紅隊成員 Calle 表示,該團體的目標是在攻擊者之前找到弱點。
「此刻,這是一場與時間的賽跑,」Calle 向 Decrypt 表示。「比特幣紅隊現在之所以存在,是因為我們需要盡快搶在攻擊者之前。」
協助維護 Cashu 數位現金協定的 Calle 表示,AI 讓沒有安全訓練的人更容易利用軟體漏洞。
「如今,不會在沒有 AI 的情況下操作的人,也能端到端完成簡單的攻擊,」他說。