由 Blockstream 維護的 Lightning Network 實作 Core Lightning 於 8 月 26 日發布緊急通知,要求節點運營商立即關閉節點。問題在於:修補版本尚未發布,意味著運營商即使想升級也無法進行。目前他們唯一的選擇就是斷電。
任何運行 CLN 26.04 或更早版本的節點均受影響,這些版本將不再獲得支援。維護者表示,已修復版本的簽名二進位檔正在準備中,但具體的漏洞將保持為期兩週的保密期。
什麼觸發了這項建議
該披露是在 CLN 開發者在十天內收到大量由 AI 生成的 CVE 報告後出現的。CVE(通用漏洞與暴露)是安全研究人員標記軟體缺陷的標準化方式。收到大量此類報告,尤其是由 AI 工具而非人類研究人員生成的報告,似乎在過程中暴露出真實可被利用的問題。
團隊尚未發布技術細節,這對於可能存在即時利用風險的重要漏洞而言是標準做法。兩週的保密期讓運營方有時間修補漏洞,以免攻擊者反向工程修復方案以理解缺陷。
第三方已經作出回應
Start9 於 8 月 26 日發布了 CLN 包版本 26.6.6,該軟件提供包括 Lightning 節點套件在內的自託管伺服器軟體。此更新會自動將 CLN 節點設為離線模式,禁用入站連接和 Lightning 支付功能。
該方法保留了鏈上資金和通道狀態。雷電通道涉及鎖定在多重簽名比特幣交易中的資金。離線並不意味著損失資金,而只是暫時失去路由付款或賺取路由費的能力。
閃電的脆弱性展現無遺
在 CLN 發布其公告的同一天,另一個針對 LND 的漏洞披露浮出水面,LND 是由 Lightning Labs 開發的競爭性 Lightning 實現。該漏洞影響 0.21.0 之前的 LND 版本。
兩大 Lightning 實現同時面臨安全披露,使整個 Lightning 網絡的韌性受到質疑。CLN 和 LND 共同代表了 Lightning 網絡的絕大部分容量。
大量 Lightning Network 節點離線將減少網絡中的可用支付路徑和流動性。原本可以通過多個連接良好的節點成功支付的交易,可能會失敗,或需要支付更高費用以尋找替代路徑。

