比特币闪电网络安全警报:攻击者瞄准旧版 Core Lightning 节点

BTC
安全漏洞AI 生成的报告闪电网络核心闪电节点升级比特币
1 小时前来源: crypto.news
比特币闪电网络安全警报:攻击者瞄准旧版 Core Lightning 节点

Core Lightning 在收到攻击者正针对仍运行 26.06.7 或更早版本系统的报告后,警告比特币闪电网络节点运营者立即升级。

摘要

  • Core Lightning 在收到攻击者针对未修补节点的报告后,敦促运行 26.06.7 或更早版本的运营者立即升级。
  • 该团队尚未披露正在被利用的是哪些漏洞,也未说明任何已报告的攻击是否导致资金损失。
  • 26.06.8 版本修补了多个安全漏洞,包括可能导致节点崩溃、耗尽内存或在通道关闭期间造成资金损失的缺陷。
  • 此次警告之前,自 8 月以来 Core Lightning 已发布多次安全更新,当时开发者在审查一波 AI 生成的报告后确认了漏洞。

据 Core Lightning 团队称,使用受影响旧版本的运营者应尽快迁移到最新版本,此时距开发者发布这款开源闪电节点软件的又一轮安全修复已有数周。

“紧急安全更新:如果你运行的是 26.06.7 或更早版本,请尽快升级到最新版本,”该团队表示。

Core Lightning 尚未披露在已报告的攻击中针对的是哪些漏洞,也未说明攻击者可能对未修补节点造成什么影响。因此,该警告无法确定这些攻击涉及的是 9 月修复的某个缺陷,还是影响旧版本的另一个独立问题。

此次警报之前,Core Lightning 开发者自 8 月以来已发布了一系列安全更新。正如 crypto.news 此前报道,该项目在审查大量 AI 生成的通用漏洞披露报告后,于 8 月确认了多个漏洞。

当时,等待安全版本发布的运营者可以选择以离线设置运行 Core Lightning。该配置会将节点与闪电网络对等节点断开连接,并停止发送、接收或路由支付,同时允许守护进程继续监控比特币区块链。

Core Lightning 已修补了另一组漏洞

安全工作一直持续到 9 月,Core Lightning 于 9 月 16 日表示,正在调查有关实验性功能可能存在问题的报告。

开发者表示,该问题可能影响用户资金,不过有关该问题的详细信息并未立即公布。随后于 9 月 22 日发布了 26.06.8 版本,其中包含错误修复和补丁,覆盖了已通过负责任方式向该项目披露的漏洞。

26.06.8 的发布说明中,感谢了 Bitcoin Red Team 以及 12 位具名研究人员和团体,还有选择匿名报告问题的人士。

Core Lightning 强烈建议安装该版本,并表示此次更新没有禁运期。不过,开发者仍暂时未向公众发布少量测试。

该项目表示,在运营者仍在更新其节点期间,将这些测试保密会使潜在攻击者更难识别和逆向工程底层漏洞。

从软件变更日志中可以识别出若干与安全相关的修复。其中一个处理的是可能导致发送方节点崩溃的问题,另一个则处理可能通过 Core Lightning 的 REST 接口耗尽可用内存的请求。

另一个单独的通道关闭问题带来了直接的财务风险。在某些条件下,该漏洞可能导致用户在通道关闭时因罚款而损失资金。

Core Lightning 尚未说明这些具体缺陷中是否有任何一项目前正被针对。其最新警告仅表示,已收到攻击者针对未修补节点的报告。

Core Lightning 早前的修复是在一波 AI 报告之后进行的

最新情况是在 8 月开始的另一次协调安全响应之后出现的。

Core Lightning 当时表示,随着能力日益增强的 AI 模型被用于检查开源代码中可能存在的安全问题,开发者一直在处理大量漏洞报告。

并非每一份提交都代表真正的漏洞,开发者需要审查和验证这些报告,然后决定哪些问题需要修复。有几份报告最终被确认为合法问题。

26.06.7 版本于 8 月 28 日发布,以解决该工作中发现的漏洞。开发者最初将源代码扣留了两周,以便让运营者有时间在潜在攻击者研究这些更改并反向推导出已修补漏洞之前进行更新。

源代码在 9 月禁运期结束后公布。

在此前的安全响应期间,Core Lightning 告诉运营者,升级应是他们的主要行动方案。无法立即安装安全版本的节点可以暂时以离线模式运行,而不是完全停止守护进程。

保持守护进程活跃可以让节点继续监视比特币网络中的通道相关交易。完全停止的闪电节点在离线时不会执行同样的监控。

该项目在当时阶段没有披露有证据表明攻击者已成功利用这些漏洞,或用户因已确认的缺陷而损失资金。

现在情况在一个方面发生了变化:Core Lightning 表示已收到报告称攻击者正以未修补的节点为目标,尽管它没有披露是否有任何攻击成功或导致损失。

闪电网络软件还面临其他安全事件

与比特币闪电网络生态系统相关的其他软件在 2026 年也处理了安全问题。

8 月,BTCPay Server 警告用户存在一个活跃的闪电网络漏洞利用,影响尚未升级到 2.4.2 版本的安装。

该缺陷在易受攻击的 BTCPay Server 安装中暴露了 LND 管理员 macaroon 凭证。管理员 macaroon 对关联的闪电钱包拥有广泛权限,使攻击者在获得该凭证后能够访问连接的钱包。

部分受影响的闪电节点资金被耗尽。BTCPay Server 后来支持了一项10% 的追回赏金,如果所有被盗资产被追回,上限为 3 BTC。

BTCPay 表示 2.4.2 版本之前的所有版本都受到影响,包括 2.4.2 的候选发布版本。链上钱包不受该缺陷影响。

另一起事件发生在几天前,当时Zeus Wallet 在一次网络攻击后将其基础设施下线。

Zeus 表示攻击在数小时内被控制,并在进行审计期间保持其基础设施离线。这款自托管闪电钱包表示客户资金既未丢失也未面临风险,而其调查未发现闪电节点软件中存在漏洞。

在事件期间其闪电服务提供商通道被关闭的用户被告知,服务恢复后将提供替代通道。

比特币节点软件在其他地方也需要安全更新

安全修复并不限于直接运行在闪电网络上的软件。

比特币核心在 5 月披露了一个高危漏洞,可能允许矿工远程使易受攻击的比特币节点崩溃。该比特币核心漏洞被追踪为 CVE-2024-52911,影响 0.14.0 版本之后、29.0 版本之前的版本。

开发者已在公开披露之前于 Bitcoin Core 29.0 中修补了该问题。

该缺陷涉及比特币核心在区块验证期间的脚本解释器。一个特制的无效区块可能导致节点在相关内存已被释放后尝试访问数据。

触发该漏洞需要攻击者生成一个特制区块,携带足够的工作量证明以到达链尖,这使得利用成本高昂。比特币核心表示远程代码执行是可能的,但考虑到对区块数据的限制,认为这种结果不太可能。

对于 Core Lightning 运营者来说,当前的指示更为具体。仍在运行 26.06.7 或任何更早版本的节点已被要求尽快升级到最新版本,而该项目尚未披露攻击方法,也未指明正在被利用的是哪个已修补的漏洞。