Core Lightning 證實多項漏洞,呼籲節點營運者盡快升級
重點速覽
- •Core Lightning 在審查大量由 AI 產生的 CVE 報告後,證實多個真實漏洞,這與其他開源專案中此類機器提交報告大多無效的情況形成對比。
- •該專案的首要建議是安裝即將推出的安全更新,而以 --offline 旗標重新啟動節點則是尚未升級的營運者的過渡替代方案。
- •保持常駐程式運作可讓節點持續追蹤比特幣區塊鏈,並在交易對手強制關閉通道時做出回應,這是完全停止的節點無法提供的保護。
- •Core Lightning 尚未揭露漏洞的性質或嚴重程度、未公布 CVE 編號、未通報任何攻擊利用或損失,也未給出更新的發布日期。
- •新證實的漏洞與五月及七月揭露的遠端阻斷服務漏洞無關,後者已在先前的 Core Lightning 版本中修補。

Core Lightning(CLN)是比特幣閃電網路的開源實作,該專案已證實多個漏洞,並呼籲節點營運者安裝即將推出的安全更新。
Core Lightning 週四在 X 上發布公告表示,該專案一直在評估大量由 AI 產生的通用漏洞披露(CVE)報告,並發現其中數份報告屬實。該專案建議營運者不要完全關閉節點,而是以「--offline」重新啟動節點,此設定可防止付款進入、離開或經由該節點路由。
提交報告的數量本身反映了開源安全領域的更廣泛趨勢:各專案的維護者均通報由 AI 產生的漏洞報告激增,且大多數報告無效。curl 維護者 Daniel Stenberg 在 2025 年初撰文指出,其專案收到大量由機器提交的報告,而這些報告幾乎全為虛假。相較之下,Core Lightning 的審查結論是,其收到的數份報告確實屬實。
Core Lightning 在後續貼文中澄清,升級是其首要建議,而以 --offline 重新啟動則是尚未升級的營運者的替代方案。此指引讓營運者在升級前有辦法保護其節點,而無須完全關閉底層軟體。
Core Lightning 解釋了此建議背後的原因:保持常駐程式運作,可讓節點持續追蹤比特幣區塊鏈,並在交易對手強制關閉通道時做出回應,這是完全停止的節點無法做到的。此顧慮源於閃電網路的結構特性:通道任一方皆可單方面在鏈上廣播通道狀態,並以交易手續費與內建的時間延遲結算資金,而未持續監看區塊鏈的節點將無法在該時間窗口內對過時的廣播提出異議。許多營運者會加設瞭望塔(watchtower)——即代為監控區塊鏈的服務——作為額外防護,不過 Core Lightning 在此次事件中的指引是讓常駐程式本身保持運作。以 --offline 啟動節點的營運者則被建議在升級後移除該旗標,否則其節點將持續處於離線狀態。
Core Lightning 尚未揭露新證實漏洞的性質或嚴重程度,未公布 CVE 編號,也未通報任何相關的攻擊利用或損失。該專案亦未給出即將推出之更新的發布日期。
Core Lightning 前身為 c-lightning,最初由 Blockstream 開發,是閃電網路的主要開源實作之一,與 Lightning Labs 維護的 LND、以及總部位於巴黎的 ACINQ 所維護的 Eclair 並列,後者的 Phoenix 行動錢包即建立於該實作之上。閃電網路是建構於比特幣之上的第二層協定,透過鏈下通道路由付款,實現比比特幣鏈上付款更快速、更低成本的交易,並支撐著多種消費級錢包與支付服務。CVE 是用於追蹤軟體已知安全漏洞的標準化公開識別碼。
新證實的漏洞與五月及七月揭露的遠端阻斷服務漏洞無關,後者已在先前的版本中修補。這兩份說明文件都是在修補程式發布後才刊載於 Delving Bitcoin 論壇,符合開源安全領域常見的協調揭露慣例,即在修補程式就緒前保留技術細節不公開。