LND 是一種 Lightning Network 節點實現,已披露一個通道關閉漏洞,在重現的最大損失情境下,可能使整個通道餘額面臨風險。使用低於 0.21.0 版本標準發行版的運營者,若未獨立打補丁,應將其節點視為未獲官方修復。
8 月 13 日的披露 描述了惡意通道對等方如何在協作關閉後,將一個單區塊的比特幣重組與舊的已撤銷承諾交易結合。發布此披露的 Bastien Teinturier 表示,目前尚未發現受影響的用戶。
在修復之前,LND 在關閉交易獲得第一個鏈上確認後,可能會遺忘協議關閉的通道。這會導致節點失去必要的通道狀態,無法在比特幣後續將該區塊從鏈中重新組織時安全地作出回應。
此攻擊需要超過一般的單區塊重組。惡意對等節點必須首先參與協作關閉,等待一次確認,然後利用移除關閉交易的重組。該對等節點還必須擁有並發布一份早期被撤銷的承諾,即一個應觸發懲罰的過時通道餘額狀態。
受影響的 LND 節點可能無法廣播用於懲罰發布已撤銷狀態的懲罰交易。在重現的場景下,損失可達通道的全部餘額。這一數字為最大損失情況,並非證據表明該漏洞已在實際環境中被利用。
此披露與修復僅針對 LND,並不表示其他 Lightning 實作具有相同的通道關閉缺陷。
官方修復從 LND 0.21.0 開始
上游儲存庫的歷史記錄顯示,官方修復版本為 0.21.0,而非公開披露中所引用的 0.20.0 版本。
Pull request #10331 於 2026 年 1 月 16 日合併至專案的主分支。後來對 0.20.x 分支的向後移植被撤銷,隨後的文件更新指出,改進的協作關閉確認邏輯實際上已引入 0.21.0 版本。該專案的 0.21.0 發行說明 也將此重組安全的關閉邏輯與該版本系列關聯。
因此,運營者不應依賴披露中 0.20.0 的截止點。所有低於 0.21.0 的標準版本,除非已獨立打補丁,否則應視為未提供官方修復。
LND 的 安全政策 建議運營者使用其支援的最新主要版本系列中的最新次要版本。截至 8 月 25 日,該專案最新的官方套件為 lnd v0.21.2-beta,於 8 月 13 日發布。
此修復使 LND 在等待多次確認時保留關閉狀態,並回應重新組織通知,而非在一個區塊後即視為通道已解決。
文章 Old Lightning nodes may be exposed to a full-channel wipeout after LND fix lands later than disclosed 首次出現於 CryptoSlate。


