比特幣 Lightning 安全警報發布,攻擊者被指瞄準較舊的 Core Lightning 节點
crypto.news
Ai 焦點
Core Lightning 警告稱,運行 26.06.7 或更早版本比特幣 Lightning Network 节點的運營者應立即升級,因已有報告稱攻擊者正針對未打補丁的節點。該團隊尚未披露被利用的是哪些漏洞,也未說明是否已有資金損失。
有幫助
No.幫助

Core Lightning 警告比特幣使用者 Lightning Network 节點運營者立即升級,此前收到報告稱,攻擊者正針對仍運行 26.06.7 或更早版本的系統進行攻擊。

Core Lightning 表示,運行 26.06.7 或更早版本的運營者應立即升級,因有報告稱攻擊者正針對未打補丁的節點進行攻擊。

「緊急安全更新:如果您使用的是 26.06.7 或更早的版本,請盡快升級至最新版本,」該團隊表示。

Core Lightning 並未披露所針對的是哪些漏洞,也沒有說明攻擊者在未打補丁的節點上可能實現什麼效果。因此,這一警報並不能說明這些攻擊是否涉及 9 月修復的某個漏洞,或是影響舊版本的另一個問題。

在此次警报發布之前,Core Lightning 的開發者自 8 月份以來已連續推出多輪安全更新。crypto.news 此前報導稱,項目方在審查了大量由 AI 生成的通用漏洞披露(CVE)報告後,於 8 月確認了多個漏洞。

當時,等待安全版本發布的運營者可以選擇讓 Core Lightning 以離線設定運行。該配置會斷開節點與 Lightning 同行節點的連接,並停止發送、接收或路由支付,同時仍允許守護進程繼續監控比特幣區塊鏈。

Core Lightning 已修復另一組漏洞

安全工作在9月繼續推進。Core Lightning在9月16日表示,正在調查一項涉及實驗性功能的潛在問題。

開發者表示,該問題可能會影響用戶的資金,但當時並未立即披露詳細信息。隨後,26.06.8 版本於 9 月 22 日發布,其中包含了錯誤修復以及針對已責任性披露給項目方的漏洞補丁。

26.06.8的發布說明中,感謝了Bitcoin Red Team、12位具名研究人員和團隊,以及選擇匿名報告問題的人士。

Core Lightning 強烈建議安裝該版本,並表示此次更新沒有禁運期。不過,開發者暫時沒有將少量測試內容公開發布。

項目方表示,保留這些測試不公開將使潛在攻擊者在運營者更新節點期間更難識別並逆向工程底層漏洞。

從軟體更新日誌中可以看出生多項與安全相關的修復。其中一項解決了可能導致發送方節點崩潰的問題,另一項則修復了可能透過 Core Lightning 的 REST 接口消耗可用內存的請求。

另一個與通道關閉相關的問題則會帶來直接的資金風險。在某些情況下,該漏洞可能導致用戶在關閉通道時因罰沒而損失資金。

Core Lightning 沒有說明這些具體漏洞中的任何一個是否正在被針對。其最新的警告只表示,已收到攻擊者正在針對未打補丁節點的報告。

此前的修复與 AI 報告潮有關

最新情況延續了8月開始的另一次協調安全響應。

Core Lightning 表示,隨著功能更強大的 AI 模型被用來掃描開源代碼以尋找潛在的安全問題,開發者接到了大量漏洞報告。

並非每一份提交都是真正的漏洞,開發者需要逐一審查並驗證這些報告,再決定哪些問題需要修復。最終,其中一些報告被確認確有其事。

26.06.7版本於8月28日發布,用於修復在此項工作中發現的漏洞。開發者最初將其源代碼延後公開兩週,以便給運營者時間更新,避免潛在攻擊者在研究改動後反向識別已修补的缺陷。

禁運期結束後,源代碼將在9月公開。

在之前的安全响应中,Core Lightning 告訴運營者,升級應該是首要措施。無法立即安裝安全版本的節點,也可以暫時以離線模式運行,而不是完全停止守護進程。

保持守護進程運行,可以讓節點繼續監控比特幣上的通道相關交易。完全停止的 Lightning 節點在離線狀態下不會執行相同的監控。

項目方當時沒有披露證據表明攻擊者已成功利用這些漏洞,也沒有披露用戶因已確認的漏洞而遭受資金損失。

如今情況在一方面發生了變化:Core Lightning 表示,已收到攻擊者正針對未打補丁節點的報告,但尚未披露任何攻擊是否成功或是否造成損失。

Lightning 該軟體還遭遇過其他安全事件

2026年,其他與比特幣 Lightning 生態相關的軟件也遭遇了安全問題。

8月,BTCPay Server警告用户,存在一个正在被利用的Lightning漏洞,該漏洞影響尚未升級至2.4.2版本的裝置。

該漏洞將在受影響的 BTCPay Server 安裝中暴露 LND 管理員的 macaroon 凭證。管理員對關聯的 Lightning 錢包擁有廣泛的權限,一旦攻擊者獲得該憑證,就可能藉此訪問連接的錢包。

一些受影響的 Lightning 节點資金被轉走。 BTCPay Server 隨後支持一項 10% 的追回賞金,若全部被盗資產都被追回,賞金上限為 3 BTC。

BTCPay 表示,2.4.2 之前的所有版本都受影響,包括 2.4.2 的候選發布版本。鏈上錢包不受該漏洞影響。

幾天前,Zeus Wallet 在遭受網絡攻擊後將基礎設施下線。

Zeus 表示,攻擊在數小時內就被控制住,在進行審計期間基礎設施保持離線狀態。這家自托管 Lightning 錢包稱,客戶資金既沒有丟失,也沒有面臨風險;其調查也未發現 Lightning 節點軟件存在漏洞。

在事件期間,如果用戶的 Lightning Service Provider 通道被關閉,服務恢復後將提供替代通道。

比特幣節點軟體在其他地方也需要安全更新

安全修復並不僅限於直接運行在 Lightning 上的軟件。

Bitcoin Core 在 5 月披露了一個高風險漏洞,該漏洞可能允許礦工遠程使受影響的比特幣節點崩潰。該漏洞編號為 CVE-2024-52911,影響 0.14.0 之後、29.0 之前的版本。

開發者在公開披露之前,已經在 Bitcoin Core 29.0 中修復了該問題。

該漏洞涉及 Bitcoin Core 在區塊驗證期間的腳本解釋器。一個特製的無效區塊可能導致節點在相關內存已被釋放後仍試圖存取數據。

觸發該漏洞需要攻擊者生成一個經過特製構造、且包含足夠工作量證明以達到鏈頂的區塊,因此利用成本較高。Bitcoin Core 表示,遠端代碼執行是可能的,但由於區塊數據限制,這一結果被認為不太可能。

對於 Core Lightning 的運營者來說,目前的指示更加明確:仍在運行 26.06.7 或任何更早版本節點的,應盡快升級到最新版本;而項目方尚未披露攻擊方式,也未指出正在被針對的是哪一個已修補的漏洞。

打賞
$0
點讚
0
收藏
0
瀏覽量 14
HKWDB提醒,請廣大讀者理性看待區塊鏈,切實提高風險意識,警惕各類虛擬代幣發行與炒作,站內所有內容僅係市場資訊或相關方觀點,不構成任何形式的投資建議。如發現站內內容含敏感資訊,可點擊“舉報”,我們會及時處理。
提交
評論 0
最熱
最新
還沒有人評論喔~快搶沙發吧!
相關閱讀
美國將向中東派遣第三個航空母艦打擊羣 特朗普警告或對伊朗發動新一輪打擊
據報導,美國正向中東派遣第三個航空母艦打擊羣,並增派載有2000名海軍陸戰隊員的兩棲部隊。同時,特朗普已暗示在11月中期選舉後恢復對伊朗的打擊;美國財政部也宣布對伊朗汽車和鐵路部門實施制裁。
CNBC
·2026-10-02 16:13:29
2
Tight Poker 宣布推出免費撲克錦標賽 每月獎金總額3,000美元
Tight Poker 推出一系列免費的線上撲克錦標賽,每月發放總計3,000美元的比特幣(BTC)獎金。每週六舉行500美元錦標賽,前27名可晉級每月1,000美元的冠軍賽。
PR Newswire
·2026-10-02 16:13:27
4
OpenAI 升級 ChatGPT 購物體驗 新增 AI 衣服虛擬試穿功能
OpenAI 宣布升級 ChatGPT 的購物功能,新增虛擬試穿和 Favorites 收藏兩項功能。用戶可上傳照片生成穿着特定服飾或配飾後的效果圖,也可將感興趣的商品保存到 ChatGPT Library 以便後續查看。
The Block
·2026-10-02 16:04:39
8
特斯拉持续推进FSD辅助驾驶在中国台湾地区落地,正进一步优化道路测试计划
據臺媒《經濟日報》報導,特斯拉表示,正持續推進 FSD 監管版輔助駕駛系統在中國臺灣地區市場落地的申請流程,已於近期技術審查會上提交道路測試計劃架構,並將根據審查意見繼續準備。公司還披露,2026年9月其在當地的新車掛牌量位居電動汽車品牌第一,9月電動車市場市佔率達75.4%。
The Block
·2026-10-02 16:04:38
8
AOC 推出 U27G4FD 27 英寸裸眼 3D 显示器:4K 180Hz,配雙 5W 扬聲器
AOC 宣布推出型号为 U27G4FD 的裸眼 3D 显示器,采用 27 英寸 4K UHD 180Hz Fast IPS 面板,支持 0.5ms MPRT、1ms GtG、G- SYNC Compatible、FreeSync Premium 和 HDR10,國行將於近期上市。
The Block
·2026-10-02 15:55:00
11
查看更多