Core Lightning警告攻击者瞄准比特币(BTC)节点,26.06.7及更早版本需升级
Core Lightning警告攻击者正瞄准运行26.06.7或更早版本的比特币闪电网络节点,敦促运营者立即安装26.06.8补丁。通道关闭漏洞最坏可致节点资金转入对手方,另有关键漏洞可令节点崩溃离线。
闪电网络节点正遭活跃攻击
闪电网络背后的开源节点软件实现Core Lightning于周五警告,攻击者正在瞄准运行26.06.7或更早版本的节点,并指引运营者升级至26.06.8。该补丁自9月22日起已可下载。团队在官方帖子中要求仍在使用旧版本的用户立即更新到最新发行版。这个警告的分量取决于资金放在哪里:闪电网络是构建在比特币(BTC)之上的二层支付系统,承载着结算发生在主链之外的高速低成本转账,也承载了目前归入
Bitcoin (BTC) DeFi范畴的相当一部分支付活动。对于关注比特币价格的现货持有者来说,攻击波及范围并不触及基础链上的币,主链由工作量证明保障安全,风险落在支付通道这一层。只有自行运营Core Lightning节点的用户需要手动安装更新。这次警告涉及的漏洞能以两种方式让运营者亏钱:最坏情况下,一次异常的通道关闭会把节点的资金直接交给对手方;另一些漏洞则允许攻击者让节点崩溃、令其离线。事件是本季度比特币二层安全承压的又一例。多数通过钱包应用使用闪电网络的用户从不自建节点,升级由应用提供方完成。托管钱包替用户持有币,如果此类提供商的节点损失资金,提供商首当其冲,能否赔付取决于其自身条款,因为闪电网络没有存款保险这回事。使用自托管钱包的用户保有自己的通道余额控制权,但提供商节点若崩溃,其支付可能被暂时阻断。
26.06.8版本改了什么
这个补丁背后有一条更长的记录。9月16日,Core Lightning团队表示正在调查一份关于潜在问题的报告,该问题影响实验性功能,可能波及用户资金;大约六天后,团队发布了26.06.8。发行说明描述了对多方负责任报告的漏洞的修复,并致谢了区块链红队以及另外12个具名个人和团体,此外还有匿名报告者。变更日志逐项列出了暴露面:可能让发送方节点崩溃的缺陷、可能在REST接口中耗尽内存的请求,以及一个可能让用户按罚金条款损失资金的通道关闭漏洞。严重程度因漏洞而异。崩溃只是让节点离线,直到运营者介入;通道关闭漏洞才是能动到钱的那个,也是本次紧急升级所指向的核心情形。开发人员还刻意省略了部分测试,这一步意在增加逆向工程难度,为运营者的升级争取时间。对运营者而言,发行版给出的操作序列很短:确认正在运行的版本,从项目拉取最新构建,重启让通道在打过补丁的代码下恢复。换句话说,9月22日那次发布,本来就是为眼下正在上演的场景写的。8月是背景。团队整个8月都在处理大量AI生成的CVE(通用漏洞披露)报告,随后在确认这些缺陷两天后发布了26.06.7。同一时段,攻击者利用开源比特币支付处理器BTCPay Server中一个暴露闪电网络凭证的漏洞盗取了资金。开发人员尚未说明当前攻击者利用的是哪个漏洞。
升级窗口不断收窄
COINOTAG的判断从一手记录出发:Core Lightning的帖子确认了两个事实,即存在主动瞄准、存在升级指令,同时它没有点名任何受害者、任何金额、任何被利用的漏洞。这份沉默正是本故事未闭合的边缘。节点为了实时路由支付而让密钥保持在线,这正是过时软件给攻击者留出通往通道资金的直接路径的原因。记录还锁定了一个时间差:攻击浮现的时间比补丁发布晚大约10天。如果AI辅助的漏洞挖掘继续压缩这个间隔,那么真正的约束将不再是修复本身的质量,而是自愿运营者安装补丁的速度。
本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。

