Core Lightning 警告比特幣使用者 Lightning Network 节點運營者立即升級,此前收到報告稱,攻擊者正針對仍運行 26.06.7 或更早版本的系統進行攻擊。
Core Lightning 表示,運行 26.06.7 或更早版本的運營者應立即升級,因有報告稱攻擊者正針對未打補丁的節點進行攻擊。
「緊急安全更新:如果您使用的是 26.06.7 或更早的版本,請盡快升級至最新版本,」該團隊表示。
Core Lightning 並未披露所針對的是哪些漏洞,也沒有說明攻擊者在未打補丁的節點上可能實現什麼效果。因此,這一警報並不能說明這些攻擊是否涉及 9 月修復的某個漏洞,或是影響舊版本的另一個問題。
在此次警报發布之前,Core Lightning 的開發者自 8 月份以來已連續推出多輪安全更新。crypto.news 此前報導稱,項目方在審查了大量由 AI 生成的通用漏洞披露(CVE)報告後,於 8 月確認了多個漏洞。
當時,等待安全版本發布的運營者可以選擇讓 Core Lightning 以離線設定運行。該配置會斷開節點與 Lightning 同行節點的連接,並停止發送、接收或路由支付,同時仍允許守護進程繼續監控比特幣區塊鏈。
Core Lightning 已修復另一組漏洞
安全工作在9月繼續推進。Core Lightning在9月16日表示,正在調查一項涉及實驗性功能的潛在問題。
開發者表示,該問題可能會影響用戶的資金,但當時並未立即披露詳細信息。隨後,26.06.8 版本於 9 月 22 日發布,其中包含了錯誤修復以及針對已責任性披露給項目方的漏洞補丁。
26.06.8的發布說明中,感謝了Bitcoin Red Team、12位具名研究人員和團隊,以及選擇匿名報告問題的人士。
Core Lightning 強烈建議安裝該版本,並表示此次更新沒有禁運期。不過,開發者暫時沒有將少量測試內容公開發布。
項目方表示,保留這些測試不公開將使潛在攻擊者在運營者更新節點期間更難識別並逆向工程底層漏洞。
從軟體更新日誌中可以看出生多項與安全相關的修復。其中一項解決了可能導致發送方節點崩潰的問題,另一項則修復了可能透過 Core Lightning 的 REST 接口消耗可用內存的請求。
另一個與通道關閉相關的問題則會帶來直接的資金風險。在某些情況下,該漏洞可能導致用戶在關閉通道時因罰沒而損失資金。
Core Lightning 沒有說明這些具體漏洞中的任何一個是否正在被針對。其最新的警告只表示,已收到攻擊者正在針對未打補丁節點的報告。
此前的修复與 AI 報告潮有關
最新情況延續了8月開始的另一次協調安全響應。
Core Lightning 表示,隨著功能更強大的 AI 模型被用來掃描開源代碼以尋找潛在的安全問題,開發者接到了大量漏洞報告。
並非每一份提交都是真正的漏洞,開發者需要逐一審查並驗證這些報告,再決定哪些問題需要修復。最終,其中一些報告被確認確有其事。
26.06.7版本於8月28日發布,用於修復在此項工作中發現的漏洞。開發者最初將其源代碼延後公開兩週,以便給運營者時間更新,避免潛在攻擊者在研究改動後反向識別已修补的缺陷。
禁運期結束後,源代碼將在9月公開。
在之前的安全响应中,Core Lightning 告訴運營者,升級應該是首要措施。無法立即安裝安全版本的節點,也可以暫時以離線模式運行,而不是完全停止守護進程。
保持守護進程運行,可以讓節點繼續監控比特幣上的通道相關交易。完全停止的 Lightning 節點在離線狀態下不會執行相同的監控。
項目方當時沒有披露證據表明攻擊者已成功利用這些漏洞,也沒有披露用戶因已確認的漏洞而遭受資金損失。
如今情況在一方面發生了變化:Core Lightning 表示,已收到攻擊者正針對未打補丁節點的報告,但尚未披露任何攻擊是否成功或是否造成損失。
Lightning 該軟體還遭遇過其他安全事件
2026年,其他與比特幣 Lightning 生態相關的軟件也遭遇了安全問題。
8月,BTCPay Server警告用户,存在一个正在被利用的Lightning漏洞,該漏洞影響尚未升級至2.4.2版本的裝置。
該漏洞將在受影響的 BTCPay Server 安裝中暴露 LND 管理員的 macaroon 凭證。管理員對關聯的 Lightning 錢包擁有廣泛的權限,一旦攻擊者獲得該憑證,就可能藉此訪問連接的錢包。
一些受影響的 Lightning 节點資金被轉走。 BTCPay Server 隨後支持一項 10% 的追回賞金,若全部被盗資產都被追回,賞金上限為 3 BTC。
BTCPay 表示,2.4.2 之前的所有版本都受影響,包括 2.4.2 的候選發布版本。鏈上錢包不受該漏洞影響。
幾天前,Zeus Wallet 在遭受網絡攻擊後將基礎設施下線。
Zeus 表示,攻擊在數小時內就被控制住,在進行審計期間基礎設施保持離線狀態。這家自托管 Lightning 錢包稱,客戶資金既沒有丟失,也沒有面臨風險;其調查也未發現 Lightning 節點軟件存在漏洞。
在事件期間,如果用戶的 Lightning Service Provider 通道被關閉,服務恢復後將提供替代通道。
比特幣節點軟體在其他地方也需要安全更新
安全修復並不僅限於直接運行在 Lightning 上的軟件。
Bitcoin Core 在 5 月披露了一個高風險漏洞,該漏洞可能允許礦工遠程使受影響的比特幣節點崩潰。該漏洞編號為 CVE-2024-52911,影響 0.14.0 之後、29.0 之前的版本。
開發者在公開披露之前,已經在 Bitcoin Core 29.0 中修復了該問題。
該漏洞涉及 Bitcoin Core 在區塊驗證期間的腳本解釋器。一個特製的無效區塊可能導致節點在相關內存已被釋放後仍試圖存取數據。
觸發該漏洞需要攻擊者生成一個經過特製構造、且包含足夠工作量證明以達到鏈頂的區塊,因此利用成本較高。Bitcoin Core 表示,遠端代碼執行是可能的,但由於區塊數據限制,這一結果被認為不太可能。
對於 Core Lightning 的運營者來說,目前的指示更加明確:仍在運行 26.06.7 或任何更早版本節點的,應盡快升級到最新版本;而項目方尚未披露攻擊方式,也未指出正在被針對的是哪一個已修補的漏洞。












