新聞加密貨幣LDK v0.2.6 修復資金竊取與節點重啟漏洞

LDK v0.2.6 修復資金竊取與節點重啟漏洞

作者: CoinLineup·

重點速覽

  • 一項與 splice 相關的漏洞可能讓惡意對等節點,在節點提供資金時,將過多分配的費用導向自身輸出。
  • 惡意支付序列可能阻止節點的 ChannelManager 在重啟後載入,造成可用性風險。
  • 另一項涉及未確認且未持有資金之 channel 的崩潰,也可能導致 ChannelManager 在恢復期間載入失敗。
  • LDK v0.2.6 修正了 ChannelManager 序列化期間串流寫入失敗所造成的錯誤 splice 相關事件。
  • LDK 錢包與應用程式的使用者應留意服務提供者的更新,開發者則應確認已部署的 LDK 版本與相容性要求。
LDK v0.2.6 修復資金竊取與節點重啟漏洞

Lightning Development Kit(LDK)是一套用於建構 Bitcoin Lightning Network 錢包與應用程式的軟體工具包,現已發布 0.2.6 版本。此次更新修復了可能讓攻擊者花費節點少量資金,或阻止節點重啟的錯誤。

LDK v0.2.6 修復了哪些問題

開發者使用 LDK 建構 Lightning Network 的錢包與應用程式。Lightning Network 是建構在 Bitcoin 之上的更快速、低成本支付層。0.2.6 版本於 2026 年 9 月 9 日發布,標題為「The More You Dig」。根據官方發布說明,此次更新包含 splice 費用膨脹漏洞、惡意支付重啟漏洞、另一項與崩潰相關的重啟故障,以及 splice 處理期間產生錯誤事件等問題的修復。

該版本說明的是潛在風險,並未報告已觀察到的損失,也未指出遭到利用的應用程式。然而,沒有這類報告並不能證明從未發生過利用。現有資訊也無法確認哪些較早版本受到影響、完整的受影響版本範圍,或是否存在 backport。資訊中沒有提供面臨風險的資金估算、受影響節點數量或遭利用應用程式的名稱。

資金竊取與節點重啟風險

第一項問題是涉及「splice」的費用膨脹漏洞。splice 允許在不關閉 Lightning channel 的情況下,向開放中的 Lightning channel 新增或移除資金。當節點發起 splice 時,惡意交易對手可能花費該節點的少量資金。

修復內容阻止惡意對等節點在該節點參與 splice 時強制分配過多費用。根據引用 issue #4905 的發布說明,未修復時,過多分配的費用可能會流向對等節點的輸出。

第二項問題屬於營運風險,而非資金竊取漏洞。與 issue #4982 相關的支付阻斷服務漏洞可能導致節點無法重啟。當節點在轉送另一筆具有相同 payment_hash 的有效支付後,立即收到一筆稱為 HTLC 的虛假支付請求時,可能會出現這項問題。這個序列可能使節點的 ChannelManager(核心狀態追蹤器)在重啟期間無法載入。對營運者而言,這是可用性問題:無法重新載入 ChannelManager 的節點,重啟後便無法恢復正常運作。

發布說明將該重啟問題的通報歸功於 Erick Cestari。

LDK v0.2.6 也處理了另一項獨立的重啟故障。如果 ChainMonitor 關閉了一個從未確認且從未持有資金的 channel 後立即發生崩潰,可能會導致 ChannelManager 無法載入。發布說明引用 issue #4983,並將這項與崩潰相關的錯誤和惡意支付攻擊區分開來。

此外,該更新防止 ChannelManager 序列化期間的串流寫入失敗,為仍處於活躍狀態的 splice 產生錯誤的 SpliceNegotiationFailedDiscardFunding 事件。這項修復與 issue #4902 相關。

LDK 使用者應確認的事項

大多數 Lightning 使用者不會直接接觸 LDK,因為它已整合在所使用的錢包或應用程式中。開發團隊必須先將 LDK v0.2.6 整合至軟體中,修復內容才會傳達給終端使用者,正如 CryptoSlate 報導所述。

節點營運者和應用程式開發者應先查看官方發布說明或安全指引,確認已部署的軟體是否使用 LDK,並確認其中包含的版本。他們也應在進行變更前,查看應用程式本身的相容性與升級說明。這些是編輯建議,並非 LDK 維護者發布的升級指示。

如果錢包或應用程式依賴 LDK,使用者應留意服務提供者發布的更新,並在更新可用時套用。

本文僅供資訊參考,不構成金融或投資建議。加密貨幣與數位資產市場具有重大風險。在作出決策前,務必自行進行研究。

來源:CoinLineup