• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Core Lightning 警告:未打补丁的比特币节点面临攻击风险

2026-10-02 13:53:37
收藏

Core Lightning 紧急呼吁:针对未修补节点的攻击正在发生,请立即升级

作为许多比特币闪电网络(Bitcoin Lightning Network)部署背后的核心开源节点软件,Core Lightning 的开发团队发布了一项紧急呼吁,要求运营商立即进行升级。此前有报道称,攻击者正将目标锁定在存在漏洞的节点上。该项目在周五发布的通知中特别指出了旧版本的风险,并敦促用户采取即时行动以降低暴露风险。

Core Lightning 在公告中警告称,任何运行 26.06.7 或更早版本 的用户都应“尽快”升级到最新版本。然而,项目团队并未公开详细说明具体哪些弱点正在被利用,也未披露攻击者可能造成的即时影响。此前,媒体曾试图从 Core Lightning 获取更多背景信息,但在此次引用的材料中未提供进一步细节。

核心要点摘要

  • 攻击目标明确: Core Lightning 指出,攻击者正针对未安装最新修复程序的节点发起攻击。
  • 紧急升级指令: 运行 26.06.7 或更旧版本的运营商被告知必须立即升级。
  • 前期更新回顾: 该项目今年早些时候(9月)的更新表明,已识别出一系列影响系统稳定性和资金安全的问题。
  • 漏洞修复策略: 最新版本的发行说明引用了多项漏洞修复,同时故意隐藏部分测试信息,以延缓攻击者的利用进程。
  • 应对虚假报告: Core Lightning 描述了其在今年早些时候应对激增的 AI 生成 CVE 报告方面所做的持续工作。

给节点运营商的建议

Core Lightning 的安全通知简单直接,但具有时效性:它针对特定版本范围,并将此次升级定义为由于针对未修补部署的攻击尝试而必要的措施。虽然项目在周五的帖子中未命名具体漏洞,但明确表示局势需要比常规更快的维护响应。对于运营商而言,这实际上将原本可能是例行补丁周期的操作转变为立即降低风险的步骤——尤其是对于那些未能定期更新或在升级窗口受限的环境中运行的节点。

项目方未提供攻击规模的估算值,也未指定除缺乏修复程序外攻击者所需的其他技术条件。

9月时间线:调查与补丁发布

当前的紧迫感源于同一更广泛安全周期的早期阶段。9月16日,Core Lightning 表示正在调查关于潜在问题的报告,这些问题涉及可能影响用户资金的实验性功能。大约六天后,团队发布了 26.06.8 版本。该更新结合了错误修复和安全补丁,用于解决“由多个来源负责任地报告”的漏洞。发行说明感谢了 Bitcoin Red Team、其他12位named个人和团体,以及匿名举报者。

这一时间序列具有重要意义,因为它表明团队从调查到公开补丁的移动速度相对较快——同时也信号表明,最严重的风险可能与并非所有运营商都会使用的领域(实验性功能)有关。

26.06.8 版本修复了哪些问题

根据9月22日更新的变更日志,修复措施解决了多个类别的问题,包括:

  • 导致发送方节点崩溃的缺陷。
  • 通过 Core Lightning 的 REST 接口耗尽内存的请求。
  • 可能导致用户因惩罚机制而损失资金的通道关闭错误。

对于闪电基础设施运营商来说,这些类别非常重要,因为它们涵盖了可用性和资金损失风险。崩溃会降低路由和流动性管理效率,而内存耗尽则可能造成拒绝服务(DoS)状况。通道关闭缺陷尤为关键,因为它直接关系到通道终止期间的结算行为。

发行说明还指出,Core Lightning 隐藏了部分测试信息。其 stated 理由是使攻击者更难逆向工程这些漏洞,并在补丁广泛应用之前利用这些信息来攻击系统。这种方法反映了事件响应中常见的张力:在确保防御者透明度的同时,限制对攻击者的指导。

更广泛的安全压力:CVE 数量激增与协调修复

Core Lightning 的安全工作也受到更广泛的漏洞报告涌入的影响。8月,该项目表示在评估了前几周大量 AI 生成的 CVE 报告 后,正在协调修复工作。在该更新发布两天后,Core Lightning 发布了 26.06.7 以解决确认存在的漏洞。当前呼吁从 26.06.7 或更早版本升级的公告表明,安全流程在那次补丁之后仍在继续,一旦开始流传关于攻击利用的报告,便促成了额外的修复和加速响应。

对于社区而言,实际的启示是,闪电节点运营商应将更新时间表视为风险控制手段,而非可选维护——特别是当上游项目明确警告存在攻击者和未修补的暴露风险时。

后续关注重点

运营商应专注于及时部署最新的 Core Lightning 版本,并验证其监控和备份程序是否与变更日志中描述的各种故障类型相一致——包括节点崩溃、REST 接口内存耗尽以及通道关闭行为。除了升级之外,尚待观察的问题是,Core Lightning 是否会提供关于活跃攻击尝试的更多技术细节,以及哪些节点配置面临的最大风险。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%