Core Lightning 已確認其比特幣閃電網路軟體存在多個安全漏洞,並敦促節點運營商安裝即將發布的安全更新,或暫時將節點離線運行。
摘要
- Core Lightning 在審查大量 AI 生成的 CVE 報告後確認了多個漏洞。
- 敦促節點運營商安裝安全更新,並為等待升級的運營商提供離線模式作為臨時選項。
- 離線運行節點會停止閃電支付和路由,同時允許守護進程繼續監控比特幣區塊鏈。
- Core Lightning 尚未披露漏洞的嚴重程度、CVE 標識符或任何被利用的證據或相關損失。
Core Lightning 表示,其開發人員一直在審查大量 AI 生成的常見漏洞和暴露報告,並確認多份提交報告指出了需要修復的實際問題。
該項目建議運營商升級作為主要建議。尚未安裝安全版本的運營商可以使用 –offline 選項重新啟動 Core Lightning,這將阻止節點連接到對等節點,並阻止支付進入、離開或通過它路由。
Core Lightning 最初將離線設置描述為在準備修復期間的保護措施,但後來澄清說,一旦修補軟體可用,運營商應優先升級。
關於新確認漏洞的技術細節尚未公開。Core Lightning 尚未披露其嚴重程度、分配的公共 CVE 標識符,或報告攻擊者利用這些漏洞的證據。
Core Lightning 節點可以在不路由支付的情況下保持活動
使用 –offline 設置允許 Core Lightning 守護進程保持活動,同時斷開節點與閃電網路的連接。
在該配置下,節點不接受傳入的對等連接,也不嘗試與現有對等節點重新連接。因此,在運營商等待安裝安全更新期間,支付無法通過受影響的節點進行。
Core Lightning 表示,運營商不應簡單地停止軟體,因為活動的守護進程可以繼續跟蹤比特幣區塊鏈,並在另一方強制關閉閃電通道時做出響應。
完全停止的節點在離線時無法執行相同的監控。當通道關閉時,通道對手方可以將交易發布到比特幣,因此持續的區塊鏈監控是正常閃電節點操作的一部分。
Core Lightning 表示,一旦運營商安裝了修補版本,他們應在正常重啟前移除 –offline 選項。升級後保持該設置啟用將使節點與其對等節點斷開連接,並阻止其發送、接收或路由閃電支付。
此建議適用於開發人員解決在審查 AI 生成的安全提交期間發現的漏洞時。Core Lightning 尚未公開描述哪些組件受到影響,或利用已確認漏洞需要什麼條件。
該項目也未披露是否所有受支援的軟體版本都受到影響,使運營商依賴隨安全版本發布的升級說明。
新的 Core Lightning 漏洞繼早前 DoS 修復之後出現
新確認的問題與今年早些時候披露的拒絕服務漏洞不同,後者可能遠程崩潰 Core Lightning 節點。
兩個相關的漏洞涉及 Core Lightning 不同守護進程中的記憶體耗盡。一個影響 connectd,即處理對等連接的組件,另一個影響 gossipd,即處理閃電節點使用的網路資訊的組件。
在 connectd 案例中,遠程對等節點可能觸發無限制的記憶體使用,最終導致記憶體不足崩潰。該問題在最新的漏洞警告之前已修補。
另一個漏洞允許遠程對等節點用通道更新消息淹沒 gossipd,導致用於未知短通道 ID 的內部映射繼續消耗記憶體,直到機器無回應或崩潰。
這兩個問題都依賴於資源耗盡,而 Core Lightning 尚未說明新確認的漏洞是否涉及類似的組件或攻擊方法。
今年,比特幣基礎設施的其他地方也出現了要求節點運營商安裝更新軟體的安全修復。5 月,crypto.news 先前報導稱,Bitcoin Core 披露了一個漏洞,該漏洞可能允許礦工遠程使易受攻擊的節點崩潰。
該問題被追蹤為 CVE-2024-52911,影響了 0.14.0 版本之後、29.0 版本之前的 Bitcoin Core 版本。開發人員已在 2025 年 4 月發布的 Bitcoin Core 29.0 中修復了該問題,然後於 2026 年 5 月公開披露了該漏洞。
該漏洞涉及 Bitcoin Core 在區塊驗證期間的腳本解釋器。一個特製的無效區塊可能導致節點在相關記憶體被釋放後訪問數據,從而可能使軟體崩潰。Bitcoin Core 表示,遠程代碼執行是可能的,但由於區塊數據的限制,可能性不大。
比特幣軟體項目持續修補節點風險
另一個Bitcoin Core 隱私漏洞已於 6 月通過 31.1rc1 候選版本解決,同時還涵蓋了區塊鏈驗證、錢包、網路和 MuSig2 安全方面的更改。
該隱私問題影響了 PrivateBroadcast,這是一個旨在減少交易首次傳輸時暴露信息的功能。開發人員在下一個穩定版 Bitcoin Core 發布之前發布了修復程序,並要求用戶在生產環境部署之前測試候選版本。
閃電網絡的實現之前也遇到過特定於軟體的問題。2023 年 6 月,Lightning Labs 的 LND 實現的運營商被警告不要升級到 0.16.3 版本,因為存在記憶體洩漏。
該問題導致軟體的記憶體使用量隨時間增加,最終可能導致節點崩潰。當時,已安裝 LND 0.16.3 的運營商被建議降級到 0.16.2 版本,同時開發人員解決該問題。
另一個閃電網絡安全問題出現在 2023 年晚些時候,當時開發人員 Antoine Riard 描述了可用於攻擊閃電網絡支付通道的替換循環攻擊。Riard 隨後退出了閃電網絡開發,因為他認為該問題需要超出短期緩解措施的更改。
Riard 當時表示,在過去的 10 個月中,沒有觀察到或報告過任何替換循環攻擊,但存在一個功能測試,用於針對 Bitcoin Core 記憶體池對受影響的閃電網絡通道進行測試。
該漏洞涉及在特定條件下替換未確認的交易,可能干擾用於保護閃電網絡通道資金的交易順序。Riard 表示,現有的緩解措施可能使攻擊更加困難,但他並不認為這些措施是永久解決方案。
Core Lightning 隱瞞了最新漏洞的細節
對於當前的 Core Lightning 漏洞,運營商在底層漏洞的技術披露之前已收到保護性指示。
該項目表示,幾個 AI 生成的 CVE 提交是有效的,但尚未公佈受影響的功能、攻擊路徑或重現問題所需的條件。
根據 Core Lightning 迄今為止的披露,尚未報告與新確認的漏洞相關的損失或成功攻擊。
尚未升級的運營商反而被指示使用 –offline 參數,同時保持守護進程運行,允許軟體繼續追蹤比特幣以進行通道相關交易,而不參與閃電網絡支付。
安裝安全更新後,Core Lightning 表示,使用臨時配置的運營商必須刪除 –offline 參數,以將其節點重新連接到對等節點,並恢復正常的支付和路由活動。





