自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Core Lightning确认安全漏洞后敦促节点运营商升级

2026-08-27 17:27:20
收藏

Core Lightning确认多个安全漏洞,敦促节点运营商升级或离线运行

Core Lightning在其比特币闪电网络软件中确认了多个安全漏洞,并敦促节点运营商安装即将发布的安全更新,或暂时将节点离线运行。

概述

Core Lightning在审查大量AI生成的CVE报告后确认了多个漏洞。节点运营商被敦促安装安全更新,而离线模式则作为等待升级期间的临时选项。离线运行节点会停止闪电支付和路由,同时允许守护进程继续监控比特币区块链。Core Lightning尚未披露这些漏洞的严重程度、CVE标识符,以及任何被利用或相关损失的证据。

事件详情

Core Lightning于周四表示,其开发人员一直在审查大量AI生成的通用漏洞与暴露报告,并确认其中几份提交报告指出了需要修复的真实问题。该项目建议运营商优先进行升级。尚未安装安全更新的运营商可以使用--offline选项重启Core Lightning,这将阻止节点连接对等节点,并阻止支付进入、离开或通过该节点路由。Core Lightning最初将离线设置描述为修复准备期间的保护措施,但随后澄清说,一旦补丁软件可用,运营商应优先进行升级。

新确认漏洞的技术细节尚未公开。Core Lightning未披露其严重程度、分配公共CVE标识符,也未报告攻击者利用这些漏洞的证据。Core Lightning节点可以在不路由支付的情况下保持活跃。使用--offline设置允许Core Lightning守护进程保持活跃,同时将节点与闪电网络断开。在此配置下,节点不接受传入的对等连接,也不尝试重新连接现有对等节点。因此,在运营商等待安装安全更新期间,支付无法通过受影响的节点进行。Core Lightning表示,运营商不应简单地停止软件,因为活跃的守护进程可以继续跟踪比特币区块链,并在另一方强制关闭闪电通道时做出响应。完全停止的节点在离线期间无法执行相同的监控。当通道关闭时,通道对手方可以在比特币上发布交易,因此持续监控区块链是正常闪电节点操作的一部分。

升级后的注意事项

一旦运营商安装了补丁版本,Core Lightning表示他们应在正常重启前移除--offline选项。升级后保留该设置会使节点与对等节点断开连接,并阻止其发送、接收或路由闪电支付。该建议适用于开发人员处理在AI生成的漏洞提交审查中发现的问题期间。Core Lightning尚未公开说明哪些组件受影响,或利用已确认漏洞需要什么条件。该项目也未披露是否所有受支持的软件版本都受影响,这使得运营商只能依赖安全更新附带的升级说明。

新漏洞与之前的DoS修复

新确认的问题与今年早些时候披露的、可远程崩溃Core Lightning节点的拒绝服务漏洞是分开的。两个相关漏洞涉及Core Lightning不同守护进程内的内存耗尽。一个影响connectd(处理对等连接的组件),另一个影响gossipd(处理闪电节点使用的网络信息)。在connectd案例中,远程对等节点可触发无限制的内存使用,最终导致内存耗尽崩溃。该问题在最新漏洞警告发布前已得到修复。另一个漏洞允许远程对等节点用通道更新消息淹没gossipd,导致用于未知短通道ID的内部映射持续消耗内存,直至机器无响应或崩溃。这两个问题都依赖于资源耗尽,而Core Lightning尚未说明新确认的漏洞是否涉及类似组件或攻击方法。

比特币基础设施中的其他安全修复

今年,比特币基础设施的其他部分也出现了需要节点运营商安装更新软件的安全修复。5月,Bitcoin Core披露了一个漏洞,该漏洞可能允许矿工远程崩溃易受攻击的节点。该问题被追踪为CVE-2024-52911,影响0.14.0版本之后、29.0版本之前的Bitcoin Core版本。开发人员在2025年4月发布的Bitcoin Core 29.0中已修复该问题,之后于2026年5月公开披露。该漏洞涉及区块验证期间Bitcoin Core的脚本解释器。一个特制的无效区块可能导致节点在相关内存被释放后访问数据,从而可能使软件崩溃。Bitcoin Core表示远程代码执行是可能的,但由于区块数据的限制,可能性不大。

比特币软件项目的持续补丁工作

6月,另一个Bitcoin Core隐私漏洞通过31.1rc1候选版本得到解决,同时涉及区块链验证、钱包、网络和MuSig2安全性的更改。该隐私问题影响了PrivateBroadcast功能,该功能旨在减少交易首次传输时暴露的信息。开发人员在下一个稳定版Bitcoin Core发布前发布了修复,并要求用户在生产部署前测试候选版本。闪电网络实现此前也遇到过特定软件问题。2023年6月,闪电实验室LND实现的运营商被警告不要升级到0.16.3版本,因为存在内存泄漏问题。该问题导致软件内存使用随时间增加,最终可能使节点崩溃。当时,已安装LND 0.16.3的运营商被建议降级到0.16.2版本,同时开发人员处理该问题。

2023年晚些时候,另一个闪电网络安全问题出现,开发者Antoine Riard描述了可用于攻击闪电支付通道的替换循环攻击。Riard随后退出闪电网络开发,认为该问题需要超出短期缓解措施的更改。Riard当时表示,在之前的10个月中,未观察到或报告任何实际发生的替换循环攻击,但存在一个功能测试,用于在Bitcoin Core内存池中针对受影响的闪电通道进行测试。该漏洞涉及在特定条件下替换未确认交易,可能干扰用于保护闪电通道中资金的交易序列。Riard表示,现有的缓解措施可能使攻击更难实施,但他并不认为这是永久解决方案。

Core Lightning保留最新漏洞细节

对于当前的Core Lightning漏洞,运营商在底层漏洞的技术细节披露前已收到保护说明。该项目表示,几份AI生成的CVE报告是有效的,但尚未公布受影响的函数、攻击路径或复现问题所需的条件。根据Core Lightning迄今的披露,尚未报告与这些新确认漏洞相关的损失或成功攻击。尚未升级的运营商被指示使用--offline选项并保持守护进程运行,使软件能够继续跟踪比特币上与通道相关的交易,而不参与闪电支付。安装安全更新后,Core Lightning表示使用临时配置的运营商必须移除--offline,以重新连接节点与对等节点,并恢复正常的支付和路由活动。

展开阅读全文
更多新闻