Core Lightning确认AI生成漏洞报告中的真实安全缺陷,建议节点保持在线
Core Lightning团队在8月14日的官方帖子中表示,过去十天内收到大量AI生成的漏洞报告,经确认其中确实存在真实的安全缺陷。团队建议节点运营者在修复方案准备就绪前不要关闭节点,而是以离线模式重启。
像许多开源比特币项目一样,CLN在最近10天内收到了多份来自不同来源的AI生成CVE报告。我们的小团队与几位宝贵的开源贡献者一起,一直在密集地验证和分类这些报告……

相反,团队的官方指导是使用离线标志重启节点。该设置会阻止支付路由进出或通过节点,但保持守护进程运行,以便它仍能监视链上活动,并在通道对手方强制关闭时做出反应。完全断电的节点无法做到这一点。在Umbrel和Start9平台上,离线模式是启动设置而非仪表盘开关,这些平台上的运营者需要在重启前进行设置。
公开修复前有两周保密期
Core Lightning计划在未来几天内发布签名二进制文件。完整的技术细节(包括哪些CVE是真实的)将在发布后保密两周,以防止攻击者在大多数运营者完成修补之前逆向工程漏洞。此前的所有版本(包括26.04)现已不再受支持。团队表示,其原计划于26.09发布的版本仍定于9月下旬推出。
Core Lightning最近几周一直在分类大量AI生成的CVE报告。其中几份是真实的,并且正在协调进行修复。
现在该怎么做:不要关闭你的节点。使用--offline标志重启。
该标志会断开对等连接,因此不会有支付路由进入……

截至本文撰写时,Core Lightning尚未报告任何与这些特定漏洞相关的已确认利用或资金损失。根据其GitHub仓库,该项目当前稳定版本为v26.06.6。暂停运营而非推送未经验证的修复方案并非Core Lightning独有;MANTRA在今年早些时候确认攻击者利用上游漏洞后立即暂停了其网络,而不是在漏洞范围尚不明确时让链继续运行。
为何选择离线而非关机:BTCPay Server近期资金流失事件
离线与关机之间的区别并非例行谨慎。8月7日,BTCPay Server在其安全公告中披露了一个已被积极利用的严重漏洞,敦促用户更新至2.4.2版本或关闭系统。硬件钱包制造商Foundation和比特币出版物Citadel21均确认其闪电节点在那次事件中被清空。BTCPay创始人Nicolas Dorier表示,该漏洞仅在开发者个人损失资金并追踪溯源后才被发现,而非通过任何自动扫描。
Core Lightning自身选择离线的理由是——节点持续监视链上活动并能响应强制关闭——恰好解决了运营者三周前遇到的故障模式:完全宕机的节点无法在对手方试图强制关闭通道时进行防御。Core Lightning虽未点名BTCPay Server,但该指南读起来像一个团队观察了相邻项目所发生的情况,并据此调整了自身建议。今年加密货币领域的其他事件已经记录了错误应对的代价:BounceBit在漏洞耗尽其流通供应量的四分之一后才进行关闭,这提醒我们,一旦漏洞被积极利用,未修补的缺陷会以多快的速度转变为不可挽回的损失。
运营者应关注Core Lightning官方频道以获取签名二进制文件,安装前验证签名,并在升级完成后移除--offline标志。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BTC