Core Lightning, bản triển khai Lightning Network mã nguồn mở do ElementsProject của Blockstream duy trì, đã phát hành phiên bản 26.06.7 vào ngày 28 tháng 8 dưới dạng bản cập nhật khẩn cấp về bảo mật. Bản cập nhật này vá nhiều lỗ hổng bảo mật được phát hiện trong khoảng thời gian 10 ngày bắt đầu vào khoảng ngày 13 tháng 8, thông qua các báo cáo kiểu CVE được tạo bởi AI.
Đội ngũ đang giữ bí mật chi tiết cụ thể về lỗ hổng trong thời gian 2 tuần, tạo cơ hội cho các chủ nút mạng nâng cấp trước khi các cuộc khai thác tiềm ẩn trở thành thông tin công khai. Đối với bất kỳ ai đang chạy nút Core Lightning, thông điệp rất rõ ràng: cập nhật ngay hoặc đối mặt với nguy cơ bị phơi bày.
Điều gì đã xảy ra và tại sao nó quan trọng
Từ giữa tháng Tám, nhóm phát triển Core Lightning bắt đầu nhận được lượng lớn báo cáo lỗ hổng có dấu hiệu của việc kiểm tra bảo mật do AI tạo ra. Nhóm lõi nhỏ, làm việc cùng các đóng góp từ bên ngoài, đã xác minh một số vấn đề được đánh dấu là những mối quan tâm bảo mật thực sự. Quá trình xác minh này, được rút gọn trong khoảng 10 ngày, đã dẫn đến quyết định phát hành bản cập nhật khẩn cấp thay vì chờ chu kỳ cập nhật đã lên kế hoạch.
Phiên bản 26.06.7 theo sau phiên bản 26.06.6, được phát hành vào ngày 22 tháng Bảy. Dự án đã đặt tên cho bản phát hành này là “Quantum-Resistant Lightning Channel VII”, nằm trong lộ trình tổng thể để triển khai. Tính đến cuối tháng Tám, chưa có CVE chính thức nào được công bố liên quan đến các vấn đề cụ thể này, điều này phù hợp với cách tiếp cận giữ kín mà nhóm đang áp dụng.
Các phiên bản trước, đặc biệt là 26.04 và các phiên bản cũ hơn, không còn được hỗ trợ. Các nhà vận hành sử dụng các phiên bản cũ sẽ không nhận được bản vá cho các lỗ hổng hiện tại hoặc trong tương lai.
Các nhà vận hành nên làm gì ngay bây giờ
Đội ngũ Core Lightning khuyến nghị tất cả người vận hành nút mạng nâng cấp lên các tệp nhị phân đã ký phiên bản 26.06.7 càng sớm càng tốt. Đối với những người vận hành không thể thực hiện nâng cấp đầy đủ ngay lập tức, đội ngũ khuyến nghị sử dụng cờ –offline, cho phép các chức năng giám sát thiết yếu tiếp tục hoạt động mà không làm nút mạng tiếp xúc với các rủi ro liên quan đến mạng.
Thời gian cấm công bố chi tiết lỗ hổng trong hai tuần có nghĩa là thời gian đang dần trôi qua. Một khi những chi tiết đó được công khai, bất kỳ nút mạng nào chưa được vá sẽ trở thành mục tiêu rõ ràng hơn. Các nút mạng Lightning Network giữ tiền trong các kênh thanh toán và duy trì kết nối liên tục với các nút đồng đẳng, khiến chúng khác biệt về chất so với một ví bitcoin tĩnh được lưu trữ lạnh.
Hệ quả rộng hơn đối với cơ sở hạ tầng bitcoin
Đầu năm 2026, Core Lightning đã vá các lỗ hổng từ chối dịch vụ riêng biệt trong các phiên bản 26.04 và 26.06rc2. Những lỗ hổng này khác với lô hiện tại nhưng cho thấy một mô hình rộng hơn: bề mặt tấn công của các triển khai Lightning Network đang nhận được sự giám sát chặt chẽ hơn, một phần vì các công cụ để kiểm tra chúng đang trở nên cải tiến đáng kể.
Cửa sổ cấm công bố hai tuần sẽ kết thúc vào giữa tháng Chín. Sau đó, toàn bộ phạm vi các lỗ hổng đã được vá sẽ được công khai, và cộng đồng sẽ có cái nhìn rõ ràng hơn về mức độ nghiêm trọng thực sự của các vấn đề này.

