人工智能发现的漏洞的猛烈攻击迫使比特币的核心闪电网络进入为期 14 天的秘密紧急锁定
核心要点
- 延迟升级可能会降低网络各部分的路由可用性,而长期保密可能会削弱维护人员的信心。
- 该警告终止了对以前版本的支持,但运营商尚无法确定他们的配置是否面临相同的风险。
- 比特币为用户提供了验证货币规则的工具,而无需征求银行或支付处理商的许可。
- 比特币软件在这一层已经依赖于人类的判断,因为维护人员决定报告的错误是否需要紧急处理。

延迟升级可能会降低网络各部分的路由可用性,而长期保密可能会削弱维护人员的信心。
该警告终止了对以前版本的支持,但运营商尚无法确定他们的配置是否面临相同的风险。
核心闪电敦促节点运营商升级签名的二进制文件或使节点离线,而技术细节仍将在两周内保密。
核心闪电开发人员已要求节点运营商在充分评估威胁之前做出安全决策。 Stacker News 上发布的 8 月 23 日消息敦促运营商安装新的二进制文件,以修复多个报告的漏洞。
CLN 告诉拒绝升级的运营商让其节点离线运行,该团队计划将技术细节保密两周。
CLN 计划将团队签名附加到二进制文件中,以便用户可以检查来源和可重复性。 Core Lightning 记录的发布流程使用签名标签、签名校验和和可重现的构建。
这些控制措施可以让操作员确认包裹是否通过了预期的发布过程。
运营商尚无法检查 CLN 威胁评估背后的证据或从公开材料中确定漏洞利用机制。他们还缺乏足够的信息来评估特定节点配置是否面临相同的风险。
比特币为用户提供了验证货币规则的工具,而无需征求银行或支付处理商的许可。
实时软件安全事件在不同的约束下运行,因为为每个用户提供足够的证据来验证漏洞可以为攻击者提供相同的信息。
层 操作员现在可以验证的内容 禁运期间仍未知的内容 软件出处 二进制文件通过 CLN 预期的发布流程 已修补的问题是否影响每个节点设置 发布真实性 签名标签和签名校验和 确切的漏洞机制 构建完整性 可重现的构建可以链接源代码和二进制文件 旧的二进制文件是否暴露特定的攻击路径 维护者批准 团队签名确认版本所有权 每个报告问题的严重性 操作响应 CLN 建议升级或离线 是否每个操作员都需要 --offline
禁运创建了一个临时的信息层次结构
该序列始于 8 月 13 日左右,当时 CLN 表示,它在大约 10 天内从多个来源收到了多份 AI 生成的 CVE 报告。 CLN 团队开始验证报告,外部开源贡献者加入了工作,开发人员也开始准备修复程序。
到 8 月 23 日,CLN 团队计划了包含许多已报告漏洞修复程序的二进制文件。
他们还表示,“鉴于已知的风险”,它将停止支持以前的版本,包括 26.04。
Blockstream 在第二季度发布了两个 CLN 版本:4 月的 26.04 和 6 月的 26.06。其第二季度更新将版本 26.09 列入第三季度路线图。
现有材料没有提供野外剥削的证据,也没有依据将每份报告都视为同样严重。
因此,操作员面临两个验证层,第一个验证层覆盖工件本身。 CLN 的发布流程为用户提供了验证发布标签、校验和和可重现构建的工具。
第二个涉及威胁,因为运营商仍然缺乏判断漏洞可以做什么或离线是否适合他们自己的暴露所需的技术细节。
协调一致的安全披露可能会延迟证据的获取,因为发布也会改变攻击者的信息集。
核心闪电延迟完全透明以保护补丁部署
CERT 的协调漏洞披露指南表示,该流程旨在最大程度地减少修复过程中对手的优势。其部署指南还在补丁可用性和补丁部署之间划清了界限。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
披露选择 好处 风险 立即全面技术披露 运营商可以独立评估威胁 攻击者可以在节点修补之前获知利用路径 带有签名的二进制文件的禁运 给运营商安全升级的时间 用户必须暂时信任维护者的判断 补丁可用,但未广泛部署 为有准备的运营商提供修复程序 未修补的节点仍然暴露 延迟的公开细节 在推出期间减少攻击者的优势 可能会造成怀疑或犹豫 禁运后披露 恢复独立验证 信任只有在证据明确公布的情况下才会过期
详细的披露可以帮助熟练的攻击者识别旧软件中的易受攻击的路径,而未修补的操作员将面临拥有独立验证所需的相同技术证据的威胁。
签名的二进制文件缩小了信任要求:操作员可以验证谁生成了该版本,并且可重复的构建可以确认源代码和二进制文件之间的关系。
比特币软件在这一层已经依赖于人类的判断,因为维护人员决定报告的错误是否需要紧急处理。发布工程师决定何时可以安全地发布修复程序,安全团队决定在信息披露造成额外风险之前用户可以接收多少信息。
同时披露将消除防御者试图保留的临时信息优势。
乐观的情况来自于该流程的干净运行,操作员验证版本并继续修补软件。核心闪电随后发布了支持其警告紧迫性的技术细节。
该顺序将增强对维护者和发布过程的信心,因为临时信任将到期成为独立可检查的证据。
熊市的案例始于犹豫。一些节点运营商可能会抵制无法检查其威胁模型的升级,而其他节点运营商可能会选择离线。
核心闪电记录该模式为防止节点绑定到端口或重新连接到对等点。足够的延迟升级或离线节点可能会降低部分网络的路由可用性。
警告和证据之间的长期差距也可能会将技术披露过程变成维护者的可信度问题。
人工智能压缩“稍后验证”的窗口
人工智能给披露模型增加了另一个约束。谷歌在三月份修改了其开源软件漏洞奖励计划,因为它看到人工智能生成的报告“大幅增加”。
谷歌表示,许多提交的内容包含不正确的信息或幻觉的利用路径。该公司开始要求某些报告级别提供更有力的证据,以便分类团队可以专注于可信的威胁。
披露阶段 传统压力 人工智能时代的压力 报告摄入 人类研究人员以有限的规模提交发现结果 人工智能生成的报告可能会大量涌现 分类维护者将有效的错误与噪音分开 团队必须更快地过滤幻觉或薄弱的报告 验证开发人员重现并排名可信问题 自动化可以在人类确认严重性之前增加数量 补丁开发 在公开细节出现之前构建修复程序 更多参与方可能会在禁运期间重新发现类似缺陷 用户推出 运营商在完全披露之前打补丁 攻击者可能会使用差异、二进制文件或更快搜索的线索 最终披露 证据可独立检查 “稍后验证”窗口可能会缩小
CLN 的消息描述了一个相关的负担:大约 10 天内从多个来源收到了多份人工智能生成的报告。在开发人员将其视为漏洞之前,人类仍然必须验证这些发现。
谷歌已经证明,人工智能生成的模糊测试可以发现成熟开源项目(包括 OpenSSL)中的漏洞。一旦研究人员获得了修补的二进制文件、代码差异或其他技术线索,降低漏洞发现成本的工具也可以使重新发现变得更容易。
维护人员需要一个窗口来验证缺陷,并需要另一个窗口来在漏洞利用知识传播之前分发修复程序。人工智能可以消耗第一个窗口的报告量,并通过更便宜的自动搜索来压缩第二个窗口。
