Core Lightning確認存安全漏洞 促節點營運者盡快升級

AI 市場總結
Core Lightning 確認存在多個真實的安全漏洞,並敦促節點營運者套用即將發布的安全版本,同時建議暫時啟用「offline」模式以停止路由,但仍維持鏈上監控。該公告提高了閃電網絡支付流程的營運風險,並可能在補丁部署前降低路由流動性及活動。暫未披露或回報任何漏洞利用,但對影響範圍與嚴重程度的不確定性,或會拖累市場對閃電網絡基礎設施的短期信心。
影響等級
● 中
主要受影響標的
BTC/USDT+2.77%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Core Lightning 表示,其 Lightning Network(閃電網絡)實作中確認存在多個安全漏洞,並呼籲節點營運者在安全更新一經發布便立即安裝。作為過渡措施,項目建議未能即時升級的營運者,先以「offline」選項啟動節點:暫停與同業節點連線及所有付款路由,但守護程序(daemon)仍會持續監察 Bitcoin 區塊鏈。 事件起因是開發團隊在篩查一批由 AI 生成的 CVE 報告時,發現其中數份確實指出需要修補的真實漏洞。團隊未有公開技術細節,只要求營運者把安裝即將發布的安全版本列為優先事項。Core Lightning 其後補充,「offline」屬臨時保護設定,待補丁準備就緒後,最關鍵行動仍是升級至已修正版本。 為何建議用 offline 而不是直接停機?在 offline 模式下,Core Lightning 的 daemon 仍保持運行,可繼續跟隨 Bitcoin 鏈上狀態,並在對手方強制關閉(forceclose)通道時作出反應;若把節點完全關閉,就無法監察鏈上變化。若通道夥伴在你離線期間把交易發到 Bitcoin,你可能錯過事件,失去回應機會。基於這個風險,Core Lightning 建議保留 daemon 運行並啟用 offline,而非徹底停止服務。 完成升級後,營運者必須移除 offline 選項;若升級後仍保留該設定,節點會繼續與外界斷線,無法恢復正常的閃電支付與路由功能。 目前仍有不少未知:Core Lightning 尚未披露已確認漏洞的技術細節,包括未有公開的 CVE 編號、嚴重性評級、受影響的組件或版本,也未有任何公開證據顯示漏洞已在現實環境被利用。營運者需依據即將發布的安全版本說明,判斷自身安裝是否受影響。 背景方面,今次確認的問題與今年較早披露的拒絕服務(DoS)漏洞不同。早前事件涉及 connectd(同業處理)與 gossipd(網絡 gossip 處理)的記憶體耗盡,遠端同業可觸發無上限記憶體使用,相關問題在本次警告前已完成修補。 報道亦指出,要求營運者採取行動的安全更新在 Bitcoin 軟件生態並不罕見。例子包括 Bitcoin Core 的近期重大修補(包括 CVE202452911:Bitcoin Core 29.0 修正的區塊驗證錯誤),以及其他閃電客戶端事件,例如 LND 在 2023 年中期的 0.16.3 記憶體洩漏問題,以及同年稍後出現的 replacementcycling 攻擊研究。Core Lightning 表示,多個 AI 生成的 CVE 提交屬有效,但在修補完成前,不會公開利用路徑、受影響函式或重現步驟。 營運者可按以下做法應對: 1)留意 Core Lightning 的安全版本發布,並在可用後盡快安裝。 2)若無法即時升級,請以 offline 選項重啟 Core Lightning,暫停連線與支付路由,同時維持鏈上監察。 3)除非充分理解錯過通道 forceclose 交易的風險,否則不建議完全停止 daemon。 4)完成更新後,重啟前移除 offline,讓節點重新連線並恢復正常支付與路由。 按 Core Lightning 目前披露資訊,未有任何與新確認問題相關的資金損失或成功攻擊報告。官方建議把通告視為緊急事項:補丁發布後應依指引盡快升級,offline 只作短期緩解措施。