Core Lightning确认安全漏洞,敦促节点运营者升级

BTC
安全漏洞闪电网络核心闪电节点运营商离线模式升级CVE
1 小时前来源: crypto.news
Core Lightning确认安全漏洞,敦促节点运营者升级

Core Lightning 已确认其比特币闪电网络软件中存在多个安全漏洞,并敦促节点运营商安装即将发布的安全更新,或暂时让其节点离线运行。

摘要

  • Core Lightning 在审查大量 AI 生成的 CVE 报告后确认了多个漏洞。
  • 节点运营商被敦促安装安全更新,离线模式作为等待升级期间的临时选项提供。
  • 离线运行节点会停止闪电支付和路由,同时允许守护进程继续监控比特币区块链。
  • Core Lightning 尚未披露漏洞的严重性、CVE 标识符或任何被利用的证据或相关损失。

Core Lightning 周四表示,其开发人员一直在审查大量 AI 生成的通用漏洞与暴露报告,并确认多份提交识别出了需要修复的真实问题。

该项目建议运营商升级作为主要建议。尚未安装安全版本的运营商可以使用 –offline 选项重启 Core Lightning,该选项可防止节点连接对等节点,并阻止支付进入、离开或通过其路由。

Core Lightning 最初将离线设置描述为在准备修复期间的保护措施,但后来澄清,一旦修补后的软件可用,运营商应优先升级。

关于新确认漏洞的技术细节尚未公开。Core Lightning 尚未披露其严重性、分配公开的 CVE 标识符,或报告攻击者利用这些漏洞的证据。

Core Lightning 节点可以在不路由支付的情况下保持活动

使用 –offline 设置允许 Core Lightning 守护进程保持活动,同时将节点与闪电网络断开连接。

在该配置下,节点不接受传入的对等连接,也不尝试与现有对等节点重新连接。因此,在运营商等待安装安全更新期间,支付无法通过受影响的节点移动。

Core Lightning 表示,运营商不应简单地停止软件,因为活动的守护进程可以继续跟踪比特币区块链,并在另一方强制关闭闪电通道时做出响应。

完全停止的节点在离线时无法执行相同的监控。通道关闭时,通道对手方可以将交易发布到比特币,这使得持续监控区块链成为正常闪电节点操作的一部分。

一旦运营商安装了修补版本,Core Lightning 表示他们应在正常重启前移除 –offline 选项。升级后保持该设置启用会使节点与对等节点断开连接,并阻止其发送、接收或路由闪电支付。

该建议适用于开发人员处理在审查 AI 生成的安全提交时发现的漏洞期间。Core Lightning 尚未公开描述哪些组件受影响,或利用已确认漏洞需要什么条件。

该项目也未披露是否所有受支持的软件版本都受影响,这使得运营商依赖随安全版本发布的升级说明。

新的 Core Lightning 漏洞紧随早前的 DoS 修复之后

新确认的问题与今年早些时候披露的拒绝服务漏洞不同,后者可远程崩溃 Core Lightning 节点。

两个相关漏洞涉及 Core Lightning 不同守护进程中的内存耗尽。一个影响 connectd,即处理对等连接的组件,另一个影响 gossipd,即处理闪电节点使用的网络信息的组件。

在 connectd 案例中,远程对等节点可能触发无界内存使用,最终导致内存耗尽崩溃。该问题在最新漏洞警告之前已修补。

另一个漏洞允许远程对等节点用通道更新消息淹没 gossipd,导致用于未知短通道 ID 的内部映射持续消耗内存,直到机器无响应或崩溃。

这两个问题都依赖于资源耗尽,而Core Lightning尚未说明新确认的漏洞是否涉及类似的组件或攻击方法。

今年,比特币基础设施的其他部分也出现了需要节点运营商安装更新软件的安全修复。5月,crypto.news此前报道称,Bitcoin Core披露了一个漏洞,该漏洞可能允许矿工远程崩溃易受攻击的节点。

该问题被追踪为CVE-2024-52911,影响了0.14.0版本之后、29.0版本之前的Bitcoin Core版本。开发人员已在2025年4月发布的Bitcoin Core 29.0中修复了该问题,随后于2026年5月公开披露了该漏洞。

该漏洞涉及Bitcoin Core在区块验证期间的脚本解释器。一个特制的无效区块可能导致节点在相关内存被释放后访问数据,从而可能使软件崩溃。Bitcoin Core表示,远程代码执行是可能的,但由于区块数据的限制,可能性不大。

比特币软件项目持续修补节点风险

另一个Bitcoin Core隐私漏洞在6月通过31.1rc1候选版本得到解决,同时还包括区块链验证、钱包、网络和MuSig2安全方面的更改。

该隐私问题影响了PrivateBroadcast,这是一个旨在减少交易首次传输时暴露信息的特性。开发人员在下一个稳定版Bitcoin Core发布之前发布了修复程序,并要求用户在生产环境部署前测试候选版本。

闪电网络实现此前也面临过特定软件问题。2023年6月,Lightning Labs的LND实现运营商被警告不要升级到0.16.3版本,因为存在内存泄漏。

该问题导致软件内存使用量随时间增加,最终可能导致节点崩溃。当时,已安装LND 0.16.3的运营商被建议降级到0.16.2版本,同时开发人员处理该问题。

2023年晚些时候出现了另一个闪电网络安全问题,当时开发者Antoine Riard描述了可用于攻击闪电网络支付通道的替换循环攻击。Riard随后退出了闪电网络开发,因为他认为该问题需要超出短期缓解措施的更改。

Riard当时表示,在过去的10个月中,没有观察到或报告过任何替换循环攻击,但存在一个功能测试,用于针对Bitcoin Core内存池对受影响的闪电网络通道进行测试。

该漏洞涉及在特定条件下替换未确认交易,可能干扰用于保护闪电网络通道资金的交易序列。Riard表示,现有的缓解措施可能使攻击更加困难,但他并不认为它们是永久解决方案。

Core Lightning隐瞒了最新漏洞的细节

对于当前的Core Lightning漏洞,运营商在底层漏洞技术披露之前已收到保护性说明。

该项目表示,几个AI生成的CVE提交是有效的,但尚未公布受影响的函数、攻击路径或复现问题所需的条件。

根据Core Lightning迄今的披露,尚未报告与新确认的漏洞相关的损失或成功攻击。

尚未升级的运营商反而被指示使用--offline,同时保持守护进程运行,使软件能够继续跟踪比特币以进行通道相关交易,而不参与闪电网络支付。

安装安全更新后,Core Lightning表示,使用临时配置的运营商必须移除--offline,以重新连接节点到对等方,并恢复正常支付和路由活动。