Core Lightning披露新安全缺陷,要求节点运营者立即响应

Core Lightning官方证实其闪电网络实现中存在若干经核实的安全问题,呼吁所有节点运营商优先部署即将发布的安全补丁,或在等待期间启用离线运行机制。

漏洞来源与初步应对措施

此次发现源于对大量人工智能生成的通用漏洞与暴露(CVE)报告的审查,其中部分提交内容被确认为真实且需修复的技术缺陷。项目方建议运营商尽快完成软件更新,若暂无法升级,则可使用--offline参数重启服务,以阻断节点与其他对等方的连接。

离线模式功能与操作逻辑

启用离线模式后,节点将停止接收、发送或路由任何闪电支付流量,同时不再主动建立或恢复对等连接。然而,守护进程仍保持活跃状态,持续监控比特币区块链上的相关交易,确保在通道对手方强制关闭时能及时响应。此配置旨在避免完全停机带来的风险,因完全退出程序会导致无法追踪链上事件。

升级后的配置清理建议

一旦完成补丁安装,运营商必须移除--offline选项,否则节点将持续处于隔离状态,无法参与正常支付流转。该提醒适用于当前针对AI生成漏洞报告审查过程中发现的问题处理阶段。目前尚无明确说明受影响组件、利用条件或是否影响全部支持版本,运营商仅能依赖更新日志中的指引进行操作。

新漏洞与历史拒绝服务问题的区分

本次确认的漏洞与早前披露的远程崩溃型拒绝服务攻击独立存在。前者涉及connectd(对等连接管理)和gossipd(网络信息传播)两个核心模块的内存耗尽风险。前者允许远程节点触发无限内存占用,后者则通过异常通道更新消息引发内部映射持续扩张。尽管两者均基于资源耗尽原理,但新问题的具体机制尚未公开,也未确认是否沿用相同攻击路径。

比特币生态近期其他关键修复动态

今年内,比特币主干及其他基础设施亦经历多项重要安全更新。5月曝光的Bitcoin Core漏洞(CVE-2024-52911)影响0.14.0至29.0版本,源于区块验证阶段脚本解释器的数据访问错误,虽远程代码执行可能性较低,但仍可能引发节点崩溃。该问题已在2025年4月发布的29.0版本中修复,并于2026年5月正式披露。

隐私与协议层持续演进中的挑战

6月,另一项涉及隐私保护的漏洞在Bitcoin Core 31.1rc1候选版中得到解决,涵盖区块链验证、钱包管理、网络通信及MuSig2签名机制。该问题影响PrivateBroadcast功能,开发团队在正式发布前提供测试版本供生产环境验证。此前,闪电网络实现如LND也曾遭遇严重问题:2023年6月,0.16.3版本因内存泄漏被警告,导致节点随时间推移性能下降;同年晚些,开发者Antoine Riard提出“替换循环”攻击模型,指出特定条件下可干扰通道资金保护机制,虽未见实际案例,但认为现有缓解手段不足以根治。

当前漏洞信息披露范围受限

对于最新一批确认漏洞,项目方尚未公开具体函数位置、攻击路径或复现条件。截至目前,无已知损失或成功利用事件报告。运营商被明确指示,在缺乏完整技术细节的前提下,应优先采用临时离线策略并维持守护进程运行,以保障链上监控能力。待更新部署完成后,必须取消离线设置,恢复节点的全功能参与状态。