Core Lightning 作为比特币闪电网络的主要软件客户端之一,近日警告称,攻击者正针对运行 26.06.7 及更早版本的节点发起攻击。尚未修复漏洞的支付通道中资金,面临潜在风险。
闪电网络是比特币上的第二层扩展解决方案,旨在实现更快速、低成本的支付,交易无需直接在主链结算。
Core Lightning 26.06.8 版本修复了什么?
早在 9 月 22 日,团队已发布 26.06.8 版本公开修复补丁。但开发者并未披露攻击者利用的具体漏洞细节,同时也暂时保留部分技术信息,以减少其他攻击者模仿利用的风险。
在更新日志中,列举了多个可能导致节点运营者资金损失的 BUG。节点即运行闪电网络客户端并负责锁定比特币于支付通道的计算机。
在最严重情况下,异常的通道关闭流程,可能导致节点内资金被对手方直接夺取。其他 BUG 则可能令攻击者远程使节点宕机或下线。
不过,对于大多数闪电网络的 Layer-2 用户而言,风险间接可控。只有自行运行 Core Lightning 节点的用户需主动升级修复。
绝大多数通过钱包应用使用闪电网络的用户,并未直接运行节点,相关升级通常由钱包服务提供方负责。
托管钱包由平台代为保管用户的比特币。如果该服务商的节点遭遇资金损失,将首先由平台承担风险。是否赔付用户取决于平台自身条款,因闪电网络并无存款保险机制。
对于自托管钱包用户,由本人掌控私钥和通道余额,安全性更强。但若服务商节点宕机,也可能导致支付操作短暂受阻。
欢迎订阅我们的 YouTube 频道,获取行业领袖与资深记者的深度解读
为何闪电网络节点正变得更易受攻击?
Core Lightning 的这一最新安全预警,为最近一段时间闪电网络频遭安全挑战画上新注脚。今年 8 月,开发团队在大量 AI 自动生成的漏洞报告后,证实闪电网络中确实存在漏洞。
同月早些时候,攻击者还通过BTCPay Server 的安全漏洞盗取用户资金,相关漏洞暴露了闪电网络凭证。BTCPay Server 是一款开源比特币支付处理器。
为实现实时路由支付,闪电节点需在线保存密钥。因此,未及时更新软件的节点极易成为攻击者直接窃取资金的突破口。
本次漏洞修复补丁发布后,大约 10 天便有攻击事件被报道。随着 AI 工具加快漏洞发现速度,这一时间窗口还可能进一步缩短。对于 Core Lightning 节点运营者来说,如果延迟升级,面临的安全风险将显著增加。
来源:BeInCrypto 中文 · 原文深度报道
