Core Lightning 在收到攻擊者正針對仍運行 26.06.7 或更早版本的系統的報告後,已警告 Bitcoin Lightning Network 節點營運商立即升級。
摘要
- Core Lightning 在收到攻擊者針對未修補節點的報告後,已敦促運行 26.06.7 或更早版本的營運商立即升級。
- 該團隊尚未披露正在被利用的是哪些漏洞,也未說明任何已報告的攻擊是否導致資金損失。
- 26.06.8 版修補了多個安全漏洞,包括可能導致節點崩潰、耗盡記憶體或在通道關閉期間造成資金損失的錯誤。
- 此警告發布之前,自八月以來 Core Lightning 已發布多項安全更新,當時開發者在審查一波 AI 生成的報告後確認了漏洞。
根據 Core Lightning 團隊的說法,使用受影響舊版本的營運商應盡快轉移到最新版本,此時距開發者為這款開源 Lightning 節點軟體發布另一輪安全修復已過了數週。
「緊急安全更新:如果您運行的是 26.06.7 或更早版本,請盡快升級到最新版本,」該團隊表示。
Core Lightning 尚未披露在已報告的攻擊中針對的是哪些漏洞,也未說明攻擊者可能對未修補節點達成什麼。因此,該警告並未確定這些攻擊是否涉及九月修復的其中一個漏洞,或是影響舊版本的單獨問題。
此警報發布之前,Core Lightning 開發者自八月以來已發布了一系列安全更新。正如 crypto.news 先前報導,該專案在審查大量 AI 生成的 Common Vulnerabilities and Exposures 報告後,於八月確認了多個漏洞。
當時,等待安全版本發布的營運商可以選擇以離線設定運行 Core Lightning。該配置會將節點與 Lightning 對等節點斷開連接,並停止發送、接收或路由支付,同時允許守護進程繼續監控 Bitcoin 區塊鏈。
Core Lightning 已修補另一組漏洞
安全工作持續到九月,Core Lightning 於 9 月 16 日表示正在調查涉及實驗性功能的潛在問題報告。
開發者表示該問題可能影響用戶資金,不過關於該問題的詳細資訊並未立即發布。26.06.8 版隨後於 9 月 22 日發布,包含錯誤修復和修補程式,涵蓋已負責任地披露給該專案的漏洞。
26.06.8 的發布說明將 Bitcoin Red Team 與 12 位具名研究人員和團體,以及選擇匿名報告問題的人員一同列為致謝對象。
Core Lightning 強烈建議安裝該版本,並表示該更新沒有禁運期。儘管如此,開發者仍暫時從公開發布中保留少數測試。
該專案表示,保持測試私密將使潛在攻擊者在營運商仍在更新其節點時,更難識別和逆向工程底層漏洞。
從軟體變更日誌中可以識別出多項安全相關修復。其中一項處理了可能導致發送方節點崩潰的問題,另一項則解決了可能透過 Core Lightning 的 REST 介面耗盡可用記憶體的請求。
另一個通道關閉問題帶有直接的財務風險。在某些條件下,該錯誤可能導致用戶在通道關閉時因罰款而損失資金。
Core Lightning 尚未說明這些特定漏洞中是否有任何一個目前正被針對。其最新警告僅指出已收到攻擊者針對未修補節點的報告。
先前的 Core Lightning 修復緊隨一波 AI 報告之後
最新情況緊隨始於八月的另一次協調安全回應之後。
Core Lightning 當時表示,由於能力日益增強的 AI 模型被用於檢查開源程式碼以尋找可能的安全問題,開發者一直在處理大量漏洞報告。
並非每一份提交都代表真正的漏洞,開發者仍需審查並驗證這些報告,才能決定哪些問題需要修復。有幾份報告最終被確認為確實存在的問題。
26.06.7 版於 8 月 28 日發布,以修補在該項工作中發現的漏洞。開發者最初將原始碼封鎖了兩週,以便讓營運者有時間更新,避免潛在攻擊者研究這些變更並反向推斷出已修補的缺陷。
原始碼在 9 月禁令結束後才公布。
在較早的安全應變期間,Core Lightning 告訴營運者,升級應該是他們的主要行動方案。無法立即安裝安全版本的節點可以暫時以離線模式運行,而不是完全停止該守護程式。
讓守護程式保持運作可讓節點繼續監看比特幣區塊鏈上的通道相關交易。完全停止的閃電網路節點在離線時將無法執行同樣的監控。
該專案在當時階段並未披露有證據顯示攻擊者已成功利用這些漏洞,或有使用者因這些已確認的缺陷而損失資金。
如今情況在某方面已有所改變:Core Lightning 表示已收到報告指出攻擊者正鎖定尚未修補的節點,不過並未披露是否有任何攻擊成功或造成損失。
閃電網路軟體曾面臨其他安全事件
其他與比特幣閃電網路生態系相關的軟體在 2026 年期間也曾處理過安全問題。
8 月時,BTCPay Server 警告使用者有一個活躍的閃電網路漏洞利用,影響尚未升級至 2.4.2 版的安裝執行個體。
該缺陷會在易受攻擊的 BTCPay Server 安裝執行個體上暴露 LND 管理員 macaroon 憑證。管理員 macaroon 對相關的閃電網路錢包擁有廣泛權限,讓攻擊者在取得該憑證後有途徑存取相連的錢包。
部分受影響的閃電網路節點資金被盜取。BTCPay Server 後來支持一項10% 的追回賞金,若所有被盜資產都能追回,上限為 3 BTC。
BTCPay 表示 2.4.2 版之前的所有版本都受到影響,包括 2.4.2 的候選發布版本。鏈上錢包並未受到該缺陷影響。
另一起事件發生在數天前,當時Zeus Wallet 在遭遇網路攻擊後將基礎設施下線。
Zeus 表示該攻擊在數小時內即受到控制,並在進行稽核期間將基礎設施保持離線。這款自託管的閃電網路錢包表示客戶資金既未遺失也未處於風險之中,而其調查並未發現閃電網路節點軟體中存在漏洞。
在事件期間其閃電網路服務供應商通道被關閉的使用者被告知,服務恢復後將提供替代通道。
比特幣節點軟體在其他地方也需要安全更新
安全修復並不限於直接在閃電網路上運作的軟體。
Bitcoin Core 在 5 月披露了一個高嚴重性漏洞,可能讓礦工遠端使易受攻擊的比特幣節點崩潰。這個Bitcoin Core 漏洞被追蹤為 CVE-2024-52911,影響 0.14.0 版之後、29.0 版之前的發布版本。
開發者早已在 Bitcoin Core 29.0 中修補了該問題,之後才公開披露。
該缺陷涉及 Bitcoin Core 在區塊驗證期間的腳本解譯器。一個特別建構的無效區塊可能導致節點在相關記憶體已被釋放後仍嘗試存取資料。
觸發該漏洞需要攻擊者產生一個特製區塊,並攜帶足夠的工作量證明以到達鏈尖端,使得利用成本高昂。Bitcoin Core 表示遠端程式碼執行是可能的,但由於對區塊資料的限制,認為這種結果不太可能發生。
對於 Core Lightning 營運者而言,當前的指示則更為具體。仍在運行 26.06.7 或任何更早版本的節點已被要求盡快升級至最新版本,而該專案尚未披露攻擊手法,也未指明正在被利用的是哪個已修補的漏洞。






