
Core Lightning 已證實其比特幣閃電網路軟體中存在多個安全漏洞,並敦促節點操作者安裝即將推出的安全更新,或暫時讓其節點離線運行。
Core Lightning 週四表示,其開發人員一直在審查大量由 AI 生成的「常見漏洞與披露」(Common Vulnerabilities and Exposures, CVE) 報告,並證實其中幾項提交的內容指出了需要修復的實際問題。
該專案建議操作者進行升級,這是其主要建議。尚未安裝安全更新的操作者可以選擇使用 –offline 選項重新啟動 Core Lightning,這將阻止節點連接到對等點,並停止支付進入、離開或經由該節點路由。
Core Lightning 最初將離線設定描述為在修復準備期間的一種保護措施,但後來澄清說,一旦修補軟體可用,操作者應優先進行升級。
關於新證實漏洞的技術細節尚未公開。Core Lightning 尚未披露其嚴重性、分配公開的 CVE 識別碼,也未報告攻擊者已利用這些漏洞的證據。
使用 –offline 設定允許 Core Lightning 守護程序保持活動狀態,同時將節點與閃電網路斷開連接。
在此配置下,節點不接受傳入的對等連接,也不嘗試與現有對等點重新連接。因此,在操作者等待安裝安全更新期間,支付無法透過受影響的節點傳輸。
Core Lightning 表示,操作者不應簡單地停止軟體,因為活躍的守護程序可以繼續追蹤比特幣區塊鏈,並在另一方強制關閉閃電通道時作出響應。
一個完全停止的節點在離線期間無法執行相同的監控。通道的對手方可以在通道關閉時將交易發布到比特幣,這使得持續的區塊鏈監控成為正常閃電節點操作的一部分。
Core Lightning 表示,一旦操作者安裝了修補版本,他們應在正常重新啟動之前移除 –offline 選項。升級後若仍啟用此設定,將使節點與其對等點保持斷開,並阻止其發送、接收或路由閃電支付。
此建議適用於開發人員處理在審查 AI 生成的安全提交過程中發現的漏洞。Core Lightning 尚未公開描述受影響的組件或利用這些已證實漏洞所需的條件。
該專案也尚未披露所有支援的軟體版本是否都受到影響,這使得操作者不得不依賴安全版本附帶的升級說明。
新證實的問題與今年早些時候披露的阻斷服務 (denial-of-service, DoS) 漏洞是分開的,那些漏洞可能遠端導致 Core Lightning 節點崩潰。
兩個相關的漏洞涉及 Core Lightning 內部獨立守護程序的記憶體耗盡問題。一個影響了處理對等連接的 connectd 組件,另一個影響了處理閃電節點使用的網路資訊的 gossipd 組件。
在 connectd 的情況下,遠端對等點可能觸發無限記憶體使用,最終導致記憶體不足崩潰。該問題已在最新的漏洞警告發布前得到修補。
另一個漏洞允許遠端對等點以通道更新訊息洪泛 gossipd,導致用於未知短通道 ID 的內部映射持續消耗記憶體,直到機器無響應或崩潰。
這兩個問題都依賴於資源耗盡,而 Core Lightning 尚未說明新證實的漏洞是否涉及類似的組件或攻擊方法。
今年,比特幣基礎設施中的其他地方也出現了需要節點操作者安裝更新軟體的安全修復。5 月份,crypto.news 曾報導,Bitcoin Core 披露了一個錯誤,可能允許礦工遠端導致易受攻擊的節點崩潰。
該問題被追蹤為 CVE-2024-52911,影響了版本 0.14.0 之後和 29.0 版本之前的 Bitcoin Core 版本。開發人員已在 2025 年 4 月發布的 Bitcoin Core 29.0 中修復了它,然後於 2026 年 5 月公開披露了該漏洞。
該錯誤涉及 Bitcoin Core 在區塊驗證期間的腳本解釋器。一個特殊構造的無效區塊可能導致節點在相關記憶體已被釋放後存取數據,從而可能導致軟體崩潰。Bitcoin Core 表示遠端程式碼執行是可能的,但由於區塊數據的限制,可能性不大。
Bitcoin Core 的另一個隱私漏洞於 6 月透過 31.1rc1 候選版本得到解決,同時還進行了涵蓋區塊鏈驗證、錢包、網路和 MuSig2 安全的更改。
該隱私問題影響了 PrivateBroadcast,這是一個旨在減少交易首次傳輸時暴露資訊的功能。開發人員在下一個穩定版 Bitcoin Core 版本之前發布了修復程式,並要求用戶在生產部署之前測試該候選版本。
閃電網路的實作過去也曾面臨軟體特有的問題。在 2023 年 6 月,Lightning Labs 的 LND 實作操作者被警告不要升級到 0.16.3 版本,因為存在記憶體洩漏問題。
該問題導致軟體的記憶體使用量隨時間增加,最終可能導致節點崩潰。當時建議已經安裝 LND 0.16.3 的操作者降級到 0.16.2 版本,同時開發人員解決該問題。
另一個閃電網路安全問題於 2023 年晚些時候浮現,開發人員 Antoine Riard 描述了可能用於閃電支付通道的替換循環攻擊。Riard 隨後退出閃電網路開發,理由是該問題需要超出短期緩解措施的更改。
Riard 當時表示,在過去的 10 個月裡,沒有在實際環境中觀察到或報告任何替換循環攻擊,同時存在一個功能測試可以針對 Bitcoin Core 記憶體池對受影響的閃電通道進行測試。
該漏洞涉及在特定條件下替換未確認的交易,可能干擾用於保護閃電通道中資金的交易序列。Riard 表示,現有的緩解措施可以使攻擊更難,但他不認為它們是永久解決方案。
對於目前的 Core Lightning 漏洞,操作者在底層錯誤的技術披露之前收到了保護性指示。
該專案表示,幾個 AI 生成的 CVE 提交是有效的,但它尚未公開受影響的功能、攻擊路徑或重現這些問題所需的條件。
根據 Core Lightning 迄今為止的披露,尚未有因這些新證實的漏洞而導致的損失或成功攻擊的報告。
尚未升級的操作者被指示使用 –offline 選項,同時保持守護程序運行,允許軟體繼續追蹤比特幣的通道相關交易,而不參與閃電支付。
Core Lightning 表示,在安裝安全更新後,使用臨時配置的操作者必須移除 –offline 選項,才能將其節點重新連接到對等點並恢復正常的支付和路由活動。