Core Lightning 已确认其比特币闪电网络软件中存在多个安全漏洞,并敦促节点运营商安装即将发布的安全更新,或暂时将节点离线运行。
Core Lightning 在审查大量 AI 生成的 CVE 报告后确认了这些漏洞。项目方要求节点运营商优先安装安全更新,并建议等待升级的运营商暂时使用离线模式。离线模式下,节点将停止闪电支付和路由功能,但守护进程仍可继续监控比特币区块链。
Core Lightning 尚未披露漏洞的严重程度、CVE 标识符,也未提供任何被利用或造成损失的证据。该项目表示,开发人员一直在审查大量 AI 生成的通用漏洞与暴露(CVE)报告,并确认其中几份提交确实指出了需要修复的真实问题。
项目方建议运营商升级作为主要推荐方案。尚未安装安全更新的运营商可以重新启动 Core Lightning 并添加 --offline 选项,该选项会阻止节点连接对等节点,并停止支付进入、离开或通过该节点路由。Core Lightning 最初将离线设置描述为修复准备期间的保护措施,但后来澄清运营商应在补丁软件可用后优先升级。
关于新确认漏洞的技术细节尚未公开。Core Lightning 未披露其严重性、分配公开 CVE 标识符,也未报告攻击者已利用这些漏洞的证据。Core Lightning 节点可以在不路由支付的情况下保持活跃:使用 --offline 设置允许 Core Lightning 守护进程保持运行,同时断开节点与闪电网络的连接。在此配置下,节点不接受新的入站对等连接,也不尝试重新连接现有对等节点。因此,在运营商等待安装安全更新期间,支付无法通过受影响的节点流动。
Core Lightning 表示运营商不应直接停止软件,因为活跃的守护进程可以继续跟踪比特币区块链,并在另一方强制关闭闪电通道时做出响应。完全停止的节点无法在离线状态下执行同样的监控。通道关闭时,对手方可以在比特币上发布交易,因此持续监控区块链是正常闪电节点操作的一部分。运营商安装修补版本后,Core Lightning 表示应在正常重启前移除 --offline 选项。升级后保留该设置将使节点保持与对等节点断开连接,并阻止其发送、接收或路由闪电支付。
这些建议适用于开发人员处理在审查 AI 生成的安全提交时发现的漏洞。Core Lightning 尚未公开说明哪些组件受到影响,或利用已确认漏洞需要哪些条件。该项目也未透露是否所有受支持的软件版本都会受到影响,运营商只能依赖安全更新附带的升级说明。
新确认的漏洞与今年早些时候披露的拒绝服务(DoS)漏洞不同,后者可远程崩溃 Core Lightning 节点。两个相关漏洞涉及 Core Lightning 不同守护进程内的内存耗尽问题。一个影响处理对等连接的 connectd 组件,另一个影响处理闪电节点网络信息的 gossipd 组件。在 connectd 案例中,远程对等节点可触发无限制内存使用,最终导致内存不足崩溃。该问题在最新漏洞警告发布前已修复。另一个漏洞允许远程对等节点向 gossipd 发送大量通道更新消息,导致用于未知短通道 ID 的内部映射持续消耗内存,直至机器无响应或崩溃。这两个问题均依赖于资源耗尽,而 Core Lightning 尚未说明新确认的漏洞是否涉及类似组件或攻击方法。
今年比特币基础设施中其他项目也出现了需要节点运营商安装更新软件的安全修复。2025年5月,加密货币新闻网站 crypto.news 曾报道 Bitcoin Core 披露了一个漏洞,允许矿工远程崩溃易受攻击的节点。该漏洞编号为 CVE-2024-52911,影响 0.14.0 版本之后、29.0 版本之前的 Bitcoin Core 版本。开发人员已在 2025 年 4 月发布的 Bitcoin Core 29.0 中修复了该漏洞,随后于 2026 年 5 月公开披露。该漏洞涉及区块验证期间 Bitcoin Core 的脚本解释器,一个特制的无效区块可导致节点在相关内存释放后访问数据,可能使软件崩溃。Bitcoin Core 表示存在远程代码执行的可能性,但由于区块数据的限制,可能性较低。
比特币软件项目持续修补节点风险。2025年6月,通过 31.1rc1 候选版本修复了另一个 Bitcoin Core 隐私漏洞,同时涉及区块链验证、钱包、网络和 MuSig2 安全方面的更改。该隐私问题影响 PrivateBroadcast 功能,该功能旨在减少交易首次传输时暴露的信息。开发人员在下一个稳定版 Bitcoin Core 之前发布了修复,并请用户在部署前测试候选版本。
闪电网络实现此前也遇到过软件特定问题。2023年6月,闪电网络实验室的 LND 实现运营商被警告不要升级到 0.16.3 版本,因为存在内存泄漏。该问题导致软件内存使用随时间增加,最终可能导致节点崩溃。已安装 LND 0.16.3 的运营商当时被建议降级到 0.16.2 版本,以便开发人员处理问题。2023 年晚些时候,另一个闪电网络安全问题出现,开发者 Antoine Riard 描述了可针对闪电支付通道使用的替换循环攻击。Riard 随后退出闪电网络开发,因为他认为该问题需要超出短期缓解措施的变更。Riard 当时表示,在之前的 10 个月内未观察到或报告过任何实际替换循环攻击,但存在一个可针对受影响的闪电通道和 Bitcoin Core 内存池进行测试的功能性测试。该漏洞涉及在特定条件下替换未确认交易,可能干扰用于保护闪电通道资金的交易顺序。Riard 表示现有缓解措施可使攻击更难实施,但并非永久解决方案。
对于当前的 Core Lightning 漏洞,运营商在技术细节披露之前已收到保护性说明。该项目表示几个 AI 生成的 CVE 提交是有效的,但未公布受影响功能、攻击路径或重现问题所需的条件。根据 Core Lightning 迄今披露的信息,未报告与这些新确认漏洞相关的损失或成功攻击。尚未升级的运营商被指示使用 --offline 选项并保持守护进程运行,以便软件继续跟踪比特币区块链上通道相关交易,同时不参与闪电支付。安装安全更新后,Core Lightning 表示使用临时配置的运营商必须移除 --offline 选项,才能重新连接节点到对等节点并恢复正常的支付和路由活动。
