Core Lightning 警告比特币 Lightning Network 节点运营者立即升级,此前收到报告称,攻击者正在针对仍运行 26.06.7 或更早版本的系统。
Core Lightning 表示,运行 26.06.7 或更早版本的运营者应立即升级,因为有报告称攻击者正在针对未打补丁的节点。
“紧急安全更新:如果你运行的是 26.06.7 或更早版本,请尽快升级到最新版本,”该团队表示。
Core Lightning 没有披露正在被针对的是哪些漏洞,也没有说明攻击者在未打补丁节点上可能实现什么效果。因此,这一警报并不能说明这些攻击是否涉及 9 月修复的某个漏洞,还是影响旧版本的另一个问题。
此次警报发布前,Core Lightning 开发者自 8 月以来已连续推出多轮安全更新。crypto.news 此前报道称,项目方在审查大量 AI 生成的通用漏洞披露(CVE)报告后,于 8 月确认了多个漏洞。
当时,等待安全版本发布的运营者可以选择让 Core Lightning 以离线设置运行。该配置会断开节点与 Lightning 同行节点的连接,并停止发送、接收或路由支付,同时仍允许守护进程继续监控比特币区块链。
Core Lightning 已修补另一组漏洞
安全工作在 9 月继续推进。Core Lightning 在 9 月 16 日表示,正在调查一项涉及实验性功能的潜在问题。
开发者称,该问题可能影响用户资金,但当时并未立即披露详细信息。随后,26.06.8 版本于 9 月 22 日发布,包含错误修复以及针对已负责任披露给项目方的漏洞补丁。
26.06.8 的发布说明中,感谢了 Bitcoin Red Team、12 位具名研究人员和团队,以及选择匿名报告问题的人士。
Core Lightning 强烈建议安装该版本,并表示此次更新没有禁运期。不过,开发者暂时没有将少量测试内容公开发布。
项目方表示,保留这些测试不公开将使潜在攻击者在运营者更新节点期间更难识别并逆向工程底层漏洞。
从软件更新日志中可以看出多项与安全相关的修复。其中一项解决了可能导致发送方节点崩溃的问题,另一项修复了可能通过 Core Lightning 的 REST 接口消耗可用内存的请求。
另一个与通道关闭相关的问题则带来直接的资金风险。在某些情况下,该漏洞可能导致用户在关闭通道时因罚没而损失资金。
Core Lightning 没有说明这些具体漏洞中的任何一个是否正在被针对。其最新警告只表示,已收到攻击者正在针对未打补丁节点的报告。
此前的修复与 AI 报告潮有关
最新情况延续了 8 月开始的另一轮协调安全响应。
Core Lightning 当时表示,随着能力更强的 AI 模型被用于扫描开源代码以寻找潜在安全问题,开发者收到了大量漏洞报告。
并非每一份提交都是真实漏洞,开发者需要逐一审查并验证这些报告,再决定哪些问题需要修复。最终,其中一些报告被确认确有其事。
26.06.7 版本于 8 月 28 日发布,用于修复在这项工作中发现的漏洞。开发者最初将其源代码延后公开两周,以便给运营者时间更新,避免潜在攻击者在研究改动后反向识别已修补的缺陷。
禁运期结束后,源代码于 9 月公开。
在此前的安全响应中,Core Lightning 告诉运营者,升级应是首要措施。无法立即安装安全版本的节点,也可以暂时以离线模式运行,而不是完全停止守护进程。
保持守护进程运行,可以让节点继续监控比特币上的通道相关交易。完全停止的 Lightning 节点在离线状态下不会执行同样的监控。
项目方当时没有披露证据表明攻击者已成功利用这些漏洞,也没有披露用户因已确认漏洞而遭受资金损失。
如今情况在一个方面发生了变化:Core Lightning 表示,已收到攻击者正在针对未打补丁节点的报告,但尚未披露任何攻击是否成功或是否造成损失。
Lightning 软件还面临过其他安全事件
2026 年,其他与比特币 Lightning 生态相关的软件也遭遇了安全问题。
8 月,BTCPay Server 警告用户称,存在一个正在被利用的 Lightning 漏洞,影响尚未升级到 2.4.2 版本的安装。
该漏洞会在受影响的 BTCPay Server 安装中暴露 LND 管理员 macaroon 凭证。管理员 macaroon 对关联的 Lightning 钱包拥有广泛权限,攻击者一旦获得该凭证,就可能借此访问连接的钱包。
一些受影响的 Lightning 节点资金被转走。BTCPay Server 随后支持一项 10% 的追回赏金,若全部被盗资产都被追回,赏金上限为 3 BTC。
BTCPay 表示,2.4.2 之前的所有版本都受影响,包括 2.4.2 的候选发布版本。链上钱包不受该漏洞影响。
更早几天,Zeus Wallet 在遭遇网络攻击后将基础设施下线。
Zeus 表示,攻击在数小时内被控制住,并在进行审计期间保持基础设施离线。这家自托管 Lightning 钱包称,客户资金既没有丢失,也没有面临风险;其调查也未发现 Lightning 节点软件存在漏洞。
在事件期间,如果用户的 Lightning Service Provider 通道被关闭,服务恢复后将提供替代通道。
比特币节点软件在其他地方也需要安全更新
安全修复并不只限于直接运行在 Lightning 上的软件。
Bitcoin Core 在 5 月披露了一个高危漏洞,可能允许矿工远程使受影响的比特币节点崩溃。该漏洞编号为 CVE-2024-52911,影响 0.14.0 之后、29.0 之前的版本。
开发者在公开披露前,已经在 Bitcoin Core 29.0 中修补了该问题。
该漏洞涉及 Bitcoin Core 在区块验证期间的脚本解释器。一个特制的无效区块可能导致节点在相关内存已被释放后仍尝试访问数据。
触发该漏洞需要攻击者生成一个经过特制构造、且包含足够工作量证明以到达链顶的区块,因此利用成本较高。Bitcoin Core 表示,远程代码执行是可能的,但由于区块数据限制,这一结果被认为不太可能。
对于 Core Lightning 运营者来说,当前指令更为明确:仍运行 26.06.7 或任何更早版本的节点,应尽快升级到最新版本;而项目方尚未披露攻击方式,也未指出正在被针对的是哪一个已修补漏洞。












