核心闪电警告未修补的比特币节点受到攻击
核心要点
- 在公告中,Core Lightning 警告称,任何运行 26.06.7 或更早版本的人都应“尽快”升级到最新版本。
- 核心闪电告诉节点运营商什么 Core Lightning 的安全声明很简单,但对时间敏感:它针对特定范围的版本,并根据针对未修补部署的主动利用尝试进行必要的升级。
- 更广泛的安全压力:CV

核心闪电(Core Lightning)是为许多比特币闪电网络设置提供支持的开源节点软件,在有报道称攻击者瞄准未打补丁的节点后,其开发人员紧急呼吁运营商进行升级。在周五分享的一条消息中,该项目特别指出了较旧的版本,并敦促立即采取行动减少暴露。
在公告中,Core Lightning 警告称,任何运行 26.06.7 或更早版本的人都应“尽快”升级到最新版本。该团队没有公开详细说明哪些具体弱点正在被利用,也没有攻击者的直接影响可能是什么。 Cointelegraph 之前曾尝试从 Core Lightning 获取更多背景信息,但此处引用的材料中没有提供更多详细信息。
Core Lightning 表示,攻击者的目标是尚未安装最新修复程序的节点。
26.06.7 或更早版本的操作员被告知立即升级。
被告知立即升级。该项目 9 月份早些时候的更新表明了一系列已确定的影响稳定性和资金安全的问题。
最新更新的发行说明引用了多个漏洞修复,同时还保留了某些测试以减缓利用速度。
Core Lightning 描述了今年早些时候为应对 AI 生成的 CVE 报告激增而正在进行的工作。
核心闪电告诉节点运营商什么
Core Lightning 的安全声明很简单,但对时间敏感:它针对特定范围的版本,并根据针对未修补部署的主动利用尝试进行必要的升级。
虽然该项目没有在周五的帖子中指出这些漏洞,但它明确表示,这种情况需要比平常更快的维护速度。对于运营商来说,这有效地将常规补丁周期转变为立即降低风险的步骤,特别是对于未定期更新或在升级窗口受限的环境中运行的节点。
该项目没有提供预计的攻击规模,也没有具体说明攻击者在没有修复的情况下所需的技术条件。
九月时间表:调查,然后修补
最新的紧迫性是在同一个更广泛的安全周期的早期阶段之后出现的。 9 月 16 日,Core Lightning 表示正在调查有关可能影响用户资金的实验性功能潜在问题的报告。
大约六天后,团队发布了版本 26.06.8。该更新将错误修复与针对“多个来源负责任地报告”的漏洞的安全补丁结合起来。发行说明赞扬了比特币红队、其他 12 名个人和团体,并感谢匿名记者。
这种排序很重要,因为它表明团队相对较快地从调查转向公共补丁,同时也表明最严重的风险与每个操作员可能不会使用的区域(实验功能)有关。
26.06.8 版本中修复了哪些问题
根据 9 月 22 日更新的变更日志,这些修复解决了多类问题,包括:
可能导致发送者节点崩溃的缺陷。
。可能通过 Core Lightning 的 REST 接口耗尽内存的请求。
通过核心闪电的 .通道关闭错误可能会导致用户因处罚而损失资金。
对于闪电基础设施运营商来说,这些类别非常重要,因为它们涵盖了可用性和资金损失风险。崩溃会降低路由和流动性管理的性能,而内存耗尽会造成拒绝服务的情况。通道关闭缺陷尤其重要,因为它与通道终止期间的沉降行为直接相关。
发行说明还表明 Core Lightning 取消了一些测试。声明的理由是让攻击者更难对漏洞进行逆向工程,并在升级广泛应用之前利用这些信息来利用系统。这种方法反映了事件响应中常见的紧张关系:平衡防御者的透明度与限制攻击者的指导。
更广泛的安全压力:CVE 数量和协调修复
Core Lightning 的安全工作也受到了更广泛的漏洞报告的影响。 8 月,该项目表示,在评估了前几周人工智能生成的大量 CVE 报告后,正在协调修复。
该更新两天后,Core Lightning 发布了 26.06.7 以解决已确认的漏洞。当前敦促从 26.06.7 或更早版本进行升级的建议表明,安全流程在早期补丁之后继续进行,最终会在漏洞利用报告开始流传后进行额外修复和快速响应。
对于社区来说,实际的收获是闪电节点运营商应该将更新计划视为风险控制而不是可选的维护 - 特别是当上游项目明确警告攻击者和未修补的暴露时。
接下来看什么
运营商应专注于及时部署最新的 Core Lightning 版本,并验证其监控和备份程序是否与变更日志中描述的故障类型一致——节点崩溃、面向 REST 的内存耗尽和通道关闭行为。除了升级之外,悬而未决的问题是 Core Lightning 是否会提供有关主动利用尝试以及哪些节点配置面临最大风险的进一步技术细节。
