新聞加密貨幣AI 輔助安全審查揭露漏洞,Core Lightning 呼籲升級

AI 輔助安全審查揭露漏洞,Core Lightning 呼籲升級

作者: CryptoNewsNet·

重點速覽

  • Core Lightning 於 8 月 28 日發布緊急版本,修復多個安全漏洞,並呼籲節點營運者升級至 26.06.7 版本。
  • 這些漏洞是在為期 10 天的審查中浮現,該審查包含 AI 產生的安全報告,開發者在推出修補程式前已手動驗證。
  • 技術細節因兩週揭露禁令而保密,完整內容預計於 9 月中旬公布,屆時未修補的節點可能面臨更大風險。
  • 無法立即升級的營運者可使用 –offline 旗標執行節點以斷開 Lightning Network 連線,且建議安裝簽署的二進位檔案。
  • 26.04 及更早版本不再獲得安全修補,前一版本 26.06.6 於 7 月 22 日發布。
AI 輔助安全審查揭露漏洞,Core Lightning 呼籲升級

由比特幣基礎設施公司 Blockstream 維護的 Lightning Network 實作 Core Lightning,在開發者於該軟體中發現多個安全漏洞後,已呼籲節點營運者升級至 26.06.7 版本。

這項於 8 月 28 日發布的緊急版本,解決了為期 10 天審查期間回報的問題,該審查包含在人工智慧協助下產生的安全報告。開發者驗證了其中多項發現並推出修補程式,同時依據兩週的揭露禁令對技術細節保密。這類自動化產生的報告通常需要人工審查,因為其中可能包含誤報,這也使驗證成為流程的核心。

Core Lightning 以 C 語言撰寫,前身為 c-lightning,是 Lightning 協定的主要實作之一,與 Lightning Labs 的 LND 及 ACINQ 的 Eclair 並列。它由運行 Lightning Network 節點的營運者使用;Lightning Network 是建構於比特幣之上的第二層支付基礎設施,在區塊鏈上結算前於鏈下處理付款,以實現更快、更低成本的交易。開發者尚未揭露漏洞的完整性質,其潛在影響仍不明朗。

營運者面臨期限

這項禁令旨在讓營運者有時間在研究人員於 9 月中旬公布細節前安裝修補程式。這類協調揭露時間窗是軟體安全領域的標準做法,在細節最終公開與用戶需要先行修補之間取得平衡。一旦漏洞公開,未修補的節點可能面臨更大風險。

Core Lightning 建議在安裝 26.06.7 版本時使用簽署的二進位檔案。無法立即升級的營運者可使用 –offline 旗標(該旗標會在不連接 Lightning Network 的情況下啟動節點)來監控節點,直到完成更新為止。

舊版本終止支援

26.04 及更早版本不再獲得安全修補。最新版本接續 7 月 22 日發布的 26.06.6 版本。今年稍早,開發者已修復影響 26.04 與 26.06rc2 版本的阻斷服務(DoS)漏洞。

隨著自動化工具使找出廣泛使用軟體的弱點變得更加容易,最新發現進一步加劇了外界對 Lightning Network 安全性的審視。AI 輔助審計已在開源安全領域持續擴散,模糊測試(fuzzing)與程式碼審查平台紛紛加入語言模型元件,而這次審查也依循此模式:機器擴大搜尋範圍,維護者確認哪些發現經得起考驗。完整的技術細節將於 9 月中旬禁令解除時公布,屆時將顯示此流程所揭露的內容。

來源:CryptoNewsNet