新聞加密貨幣Core Lightning 警告節點運營者停用實驗性功能以避免資金損失風險

Core Lightning 警告節點運營者停用實驗性功能以避免資金損失風險

作者: Cryptopolitan·

重點速覽

  • Core Lightning 於 9 月 15 日發布公告,要求節點運營者關閉實驗性功能,因為在團隊調查新發現的問題期間,這些功能可能導致資金損失。
  • 該公告不適用於比特幣主網,是 Core Lightning 數週內的第二個安全警告,此前 8 月下旬曾針對影響企業、支付提供商和個人運營者的另一波漏洞發布修補程式。
  • 8 月的問題源於大量 AI 生成的報告,期間運營者被指示先使用 --offline 旗標重新啟動節點,再升級至 26.06.7 版本作為修復。
  • 26.06.7 修復的技術細節在兩週禁令期到期後於 9 月 11 日發布至 GitHub,這段延遲讓運營者有時間在攻擊者能夠逆向工程修補程式之前完成升級。
  • Lightning Development Kit 在 8 月也遭遇自身的安全緊急事件,未觀察到損失或被利用的應用程式,反映出 AI 工具日益被用於掃描開源比特幣代碼漏洞的更廣泛趨勢。
Core Lightning 警告節點運營者停用實驗性功能以避免資金損失風險

Core Lightning 開發者警告,任何在軟體上運行實驗性功能的用戶應立即停用,否則在團隊釐清一項近期發現的問題期間,可能面臨資金損失的風險。

這份 9 月中旬的公告是數週內的第二個警告,此前 8 月下旬曾發布修補程式,解決另一波可能影響企業、支付提供商,以及使用 Core Lightning(CLN)軟體套件在比特幣閃電網路上運行節點的個人運營者的漏洞。本次公告不適用於比特幣主網。

針對 Core Lightning 節點運營者的新風險警告

Core Lightning 於 9 月 15 日透過 X 發布新的風險警報,呼籲運營者立即關閉已啟用的任何實驗性功能。區塊鏈安全公司 SlowMist 也在 X 上的貼文中標註了此警報。

團隊並未說明該實驗性功能的作用或可能被利用的方式。然而,資金損失的風險是具體存在的:這些節點在支付通道中持有 BTC,並在用戶之間路由資金。在團隊持續調查期間,停用這些功能仍是其公開要求運營者採取的唯一措施。

AI 生成 CVE 報告導致的多事之秋 8 月

在 9 月的警告之前,CLN 正努力從多事的 8 月中走出,當時大量 AI 生成的 CVE 報告——即公開編目的軟體安全漏洞披露——造成了困擾。當時的指示是 --offline 旗標重新啟動節點,該旗標會切斷對等連線,使支付無法路由,同時軟體持續監控鏈上狀態。

到 8 月 28 日,CLN 團隊告知節點運營者,升級至 26.06.7 版本是當月所出現問題的解決方案。該修復的技術細節於 9 月 11 日在兩週禁令期到期後發布至 GitHub——這段延遲讓運營者有時間在攻擊者能夠逆向工程修補程式之前完成升級。

AI 工具成為開源比特幣的問題

Lightning Development Kit(LDK)是另一個獨立的閃電網路實作,也在 8 月遭遇自身的安全緊急事件,進一步印證了 AI 工具被用於掃描開源比特幣代碼安全漏洞的趨勢。LDK 的維護者表示未觀察到任何損失或被利用的應用程式。Core Lightning 和 LDK 由不同團隊作為獨立代碼庫分別維護,因此每個專案各自追蹤並披露自身的安全問題。