重點摘要:
- Core Lightning 在收到 AI 生成的漏洞報告後,確認了多個安全漏洞
- 節點運營商被要求在兩週保密期內升級或離線運行節點
- 公開閃電網絡通道容量自去年 12 月以來下降 32%,至 3,998 BTC
重點摘要:

Core Lightning 在一波 AI 生成的漏洞報告之後確認了真實的安全漏洞,留給節點運營商兩週的時間在技術細節公開之前完成修補。
Core Lightning 週三確認其比特幣閃電網絡軟體存在安全漏洞,敦促節點運營商升級或將節點離線,與此同時網絡容量下降了 32%。
「此次發布的詳細資訊將在兩週內繼續保密,」Core Lightning 團隊在其 Discord 中發布並經 stacker.news 轉載的訊息中表示。「二進制文件將附帶團隊簽名,以確認可重現性。」
此警告是在該項目於 8 月初開始的 10 天內收到一波 AI 生成的漏洞報告之後發布的。一個由開發者和志願者組成的小團隊從雜訊中篩選出真實的漏洞,其中多份報告經證實成立,將例行清理轉變為一次協調化的安全發布。據 Mempool.space 數據,週三公開通道容量為 3,998 BTC,約合 3.135 億美元,低於 2025 年 12 月 27 日的 5,891 BTC——減少了 1,893 BTC,降幅約 32%。
隨著閃電網絡透過自我託管行動錢包和聊天應用支付工具觸及更多用戶,風險不斷攀升,暴露在路由故障影響下的群體也隨之擴大。跳過升級的運營商可以使用 --offline 標誌重新啟動節點,該標誌會斷開對等節點的連接,同時守護進程持續監控比特幣區塊鏈上的通道關閉情況。保密期將於 9 月初解除,為運營商提供清晰的升級窗口,同時技術細節仍不對外公開。
Core Lightning 的警告發布之際,比特幣基礎設施正經歷一波更廣泛的故障。一個 2021 年的 Coldcard 韌體漏洞將種子生成路由到一個弱軟體隨機數生成器,自 7 月 30 日以來已從超過 5,200 個地址中抽走約 1.14 億美元的 BTC。8 月 3 日,兌換橋接器 Boltz 無限期中止其服務,稱「攻擊者的迭代速度已經超過我們這個規模團隊所能找到並修補的速度」。四天後,BTCPay Server 告知商家升級至 2.4.2 版本或關閉服務,因為存在一個已被積極利用的漏洞。
自 Coldcard 漏洞利用事件以來,志願者組織 Bitcoin Red Team 一直在比特幣開源技術棧上進行 AI 輔助審計。該組織於 8 月 5 日表示,16 名研究人員在 27.5 小時內對 390 個項目提交了 4,962 項發現,其中包括 85 項嚴重級別和 635 項高危級別的問題。Core Lightning 將目前正在審查的報告歸因於「多個來源」,但未點名 Red Team。
截至週三下午,修補後的二進制文件和正式安全公告均尚未發布。Core Lightning 儲存庫中最近一次的標記發布是 v26.06.6 版本,發布於 7 月 22 日。該項目的 GitHub 安全公告頁面沒有任何記錄,Core Lightning 帳號和 Blockstream 均未發布相關訊息。
該指引將關閉節點的前提設定為拒絕升級——而這一升級目前尚無法下載。包括 26.04 版本在內的舊版本在這次安全應對期間將不會獲得支援,這實際上推動所有人轉向最新的構建版本。計畫中的 26.09 版本仍定於 9 月底發布。
這些新確認的問題與今年稍早披露的可遠程使 Core Lightning 節點崩潰的拒絕服務漏洞是分開的。兩個相關漏洞涉及 connectd 和 gossipd 守護進程內的記憶體耗盡問題,兩者均已在最新警告之前完成修補。
據 CoinGecko 數據,比特幣週三下午交易價格為 78,490 美元,24 小時內下跌 0.5%,當週上漲約 15%,對此次安全警報沒有反應。容量下降與安全應對的忙亂,共同引發了人們對閃電網絡作為擴容層可靠性的質疑,即便目前尚無已確認的資金損失與當前漏洞相關。
本文僅供參考,不構成投資建議。