Core Lightning证实AI生成报告含真实安全漏洞,倡导离线重启策略

在8月14日发布的公告中,Core Lightning团队指出,在过去十日内接收到大量由人工智能生成的漏洞提交,经人工验证后确认其中包含若干实际存在的安全问题。为保障系统稳定性与资产安全,团队明确建议节点运营者在修复方案部署前避免彻底关机,而应通过启用离线模式重新启动节点。

真实威胁存在,离线重启可维持链上响应能力

尽管多数提交来自自动化工具,但核心开发小组联合多位社区贡献者已完成对相关报告的甄别与分类工作。当前,部分漏洞已被确认具有潜在利用风险,且正在协调修复流程。在此期间,采用--offline标志重启节点成为推荐操作,该方式虽阻断支付路由功能,但仍保持守护进程运行,确保能持续监听链上事件,并在通道对手方发起强制关闭时及时作出反应。

修复发布前设两周保密窗口,防止攻击者逆向工程

Core Lightning计划于近期内推送签名版二进制文件。所有详细技术信息(包括已确认的真实CVE)将在发布后实行为期两周的保密机制,旨在阻止攻击者在多数用户完成更新前完成漏洞分析与恶意利用。目前所有旧版本(含v26.04)均已停止支持。原定于9月下旬发布的下一主版本仍按计划推进。

借鉴外部事件经验,离线模式提升系统韧性

此次建议并非孤立决策。8月7日,BTCPay Server披露其系统遭遇严重漏洞攻击,导致多个硬件钱包关联节点资金被清空。该漏洞最初仅通过开发者个人损失才被发现,未依赖自动扫描机制。这一事件凸显了主动防御的重要性。Core Lightning团队显然参考了类似案例,强调离线状态下的持续监控能力,正是为避免因完全宕机而丧失对通道强制关闭的响应能力。

错误应对代价沉重,及时响应是关键防线

近期加密领域已有多个教训:BounceBit在漏洞被广泛利用后才采取关闭措施,最终造成流通代币四分之一被耗尽。这表明,一旦漏洞进入活跃利用阶段,延迟修补将迅速演变为不可逆的资产损失。因此,当前建议强调在修复就绪前维持节点在线但隔离状态,既不暴露于风险,又能保持必要防御能力。运营者应关注官方渠道获取签名文件,完成验证后再移除离线参数。