攻擊者鎖定未修補的閃電網路節點,Core Lightning 呼籲立即升級
重點速覽
- •Core Lightning 團隊呼籲使用 26.06.7 或更早版本的營運者立即升級,此前有報告指出攻擊者正在鎖定未修補的閃電網路節點。
- •開發團隊尚未透露正遭受攻擊的漏洞為何,也未說明相關鎖定可能對受影響節點造成的影響。
- •9 月 22 日發布的 26.06.8 版本修補了可能導致發送節點崩潰、耗盡 REST 介面記憶體,以及因通道關閉懲罰錯誤造成用戶資金損失的缺陷。
- •該版本刻意保留部分測試,以增加攻擊者在營運者升級期間對漏洞進行逆向工程和利用的難度。
- •此次警告之前,8 月曾因大量 AI 生成的 CVE 報告而發布 26.06.7 版本修補已確認漏洞,但團隊尚未說明此次鎖定是否涉及 9 月的修補或更新的版本。

比特幣閃電網路開源節點軟體 Core Lightning 的開發團隊呼籲運行較舊版本的營運者立即升級,此前有報告指出攻擊者正在鎖定未修補的節點。
「緊急安全更新:如果您正在運行 26.06.7 或更早的版本,請盡快升級至最新版本。」該團隊於週五在一篇 X 貼文中表示。Core Lightning 背後的公司 Blockstream 也在 X 上轉發了同樣的警報。
Core Lightning 並未說明攻擊者針對的是哪些漏洞,也未說明相關活動可能造成的影響。Cointelegraph 已向 Core Lightning 查詢意見。由於未公布任何技術細節,這次升級呼籲是團隊隨警告附上的唯一指引。
Core Lightning 前名為 c-lightning,由 Blockstream 開發,是在閃電網路上運行節點的廣泛使用的實作之一。閃電網路是比特幣的第二層支付協議,透過鏈下支付通道實現更快、更便宜的交易。由於通道中的餘額是由節點軟體而非比特幣基礎層持有和移動,營運者所運行的實作直接負責通道資金的安全——這也是各實作團隊在傳出鎖定攻擊時強調應盡快升級版本的原因。
9 月 16 日,Core Lightning 表示正在調查有關軟體實驗性功能潛在問題的報告,該問題可能影響用戶資金。約六天後,該團隊發布了 26.06.8 版本。
9 月 22 日的更新除了修補「由多個來源負責任地回報的漏洞」外,還包含一般錯誤修復。發布說明感謝了比特幣紅隊及其他 12 個具名的個人和團體,以及匿名回報者。
根據更新日誌,這些修復解決了可能導致發送方節點崩潰的缺陷、可能耗盡軟體 REST 介面記憶體的請求,一個可能導致用戶因懲罰機制而損失資金的通道關閉錯誤。
該版本刻意保留部分測試未公開,以增加攻擊者在營運者完成升級前對漏洞進行逆向工程和利用的難度。
此次警告之前,8 月曾發生類似事件:Core Lightning 表示,在評估近幾週收到的大量 AI 生成的通用漏洞揭露(CVE)報告後,正在進行協調修復。兩天後,該團隊發布了 26.06.7 版本以修補已確認的漏洞。
團隊尚未說明此次的鎖定攻擊是否涉及 9 月 22 日的修補或更新的版本,週五的警報及後續任何揭露資訊將是值得關注的重點。在此之前,營運者可比對公告中所述的 26.06.7 版本門檻,檢查自己安裝的版本。