Core Lightning 维护者已要求节点运营者将节点下线,除非他们升级到一个尚未发布的版本。这意味着,使用比特币主要 Lightning 实现之一的运营者,目前实际可执行的动作只剩一个:关闭节点,且公开渠道并没有说明他们究竟在防范什么问题。
根据 mempool.space 8 月 20 日快照,Core Lightning 运行在一个拥有 16,420 个节点、33,101 条通道的网络份额中,承载 375,019,291,916 sats,约合 3,750 BTC。Core Lightning 由 Blockstream 维护,并有外部贡献者参与。
Discord 消息要求未升级者转为离线
这项指引来自一则在 Core Lightning Discord 内传播的消息,并于周三被一名匿名发帖者转贴到 stacker.news。团队没有按本月早些时候的说法先发布补丁小版本,而是表示将发布包含多个已报告漏洞修复内容的二进制文件,同时暂不公开这些修复具体针对什么问题。
消息写道:「本次发布的细节将在两周内维持禁运状态。」消息还称:「这些二进制文件将附带团队签名,以确认其可复现性。」
消息继续写道:「如果你选择不升级,我们建议你使用 --offline 让节点离线运行。考虑到已知风险,我们将不再支持此前版本,包括 26.04。」同一则消息还表示,原定的 26.09 版本仍计划在 9 月下旬发布。
截至周三下午,二进制文件和 CVE 公告都未出现
截至周三下午,相关二进制文件和安全公告都尚未发布。Core Lightning 代码库中最近一个已打标签版本是 v26.06.6,发布时间为 7 月 22 日。该项目 GitHub 的安全公告页面也没有列出任何内容。
与此同时,无论是 Core Lightning 官方账号还是 Blockstream,都没有就此事公开发文。Blockstream 周三的信息流发布的是一份后量子签名研究报告,以及首席执行官 Adam Back 的一段比特币买入视频片段。
在这种情况下,这则警告主要通过第三方扩散。Localhost Research 的 Bitcoin Core 贡献者 Mark Erhardt,也就是 Murch,在 stacker.news 上表示,他确认这条消息确实由 CLN Discord 的一名版主发出。约一小时后,他又补充说:「我已从一名 CLN 维护者那里得到确认,这条消息是真的,你应该采取行动。」
Erhardt 还在 X 上写道,已发现一个「严重」问题,运营者应考虑使用 --offline 重新启动节点,并等待后续的小版本发布。
Calle 放大警报,但表述比原消息更激烈
这条消息在美国东部时间下午 2:41 被化名开发者 Calle 扩散后,触达了更广泛的受众。Calle 是 Cashu ecash 协议背后的开发者,他对这则消息的表述比 Core Lightning 原文更为强烈。
他写道:「紧急:Core Lightning 出现严重漏洞。Blockstream 开发者敦促用户立即关闭 CLN Lightning 节点!」随后,他还附上了使用 --offline 标志重启节点的说明。
不过,CLN 原始消息并没有使用「严重漏洞」这一说法,也没有将问题描述为单一漏洞,更没有写明必须立即关闭。原消息的条件是:如果不升级,就建议将节点切换为离线;而相关升级在当时又尚未提供下载。
Calle 还是 Bitcoin Red Team 的协助组织者之一。这个志愿者组织自 Coldcard 漏洞事件后,开始对比特币开源技术栈开展 AI 辅助审计。Calle 在 8 月 5 日表示,16 名研究人员在 27.5 小时内,已对 390 个项目提交 4,962 条发现,其中包括 85 个严重问题和 635 个高危问题。Core Lightning 仅表示,当前正在分流处理的报告来自「多个来源」,并未点名 Red Team。
Core Lightning 此前已披露收到 AI 生成的 CVE 报告
Core Lightning 最早在 8 月 13 日公开谈到这轮压力。当时,项目官方账号发布的一则帖子,后来被 Discord 消息原文重复引用。
团队当时写道:「和许多开源比特币项目一样,过去 10 天里,CLN 从多个来源收到了若干 AI 生成的 CVE 报告。我们的小团队与几位极其重要的开源贡献者一直在高强度工作,以验证并分流处理这些报告,并在需要时开发修复方案。」
团队当时还说,目标是在「未来几天内」发布一个小版本。13 天后,最新计划变成了在禁运条件下发布二进制文件。
近四周内,比特币基础设施已出现第四起警报
这次下线通知,是自 7 月下旬以来一连串比特币基础设施故障中的第四起事件。
其中一项事件涉及 2021 年的一处 Coldcard 固件缺陷。该缺陷会把助记词种子的生成流程导向一个较弱的软件随机数生成器。自 7 月 30 日以来,这一问题已导致超过 5,200 个地址中的比特币被转走,金额约 1.14 亿美元,部分受害者称损失的是毕生积蓄。
8 月 3 日,兑换桥 Boltz 宣布无限期暂停服务,并表示「攻击者迭代的速度,已经快到我们这样规模的团队来不及发现并修复问题」。4 天后,BTCPay Server 要求商户升级到 2.4.2,或直接关闭服务,原因是一项正在被利用的漏洞;多台 Lightning 节点在一夜之间被清空,其中包括一台由硬件钱包厂商 Foundation 运行的节点。
BTCPay 维护者 Nicolas Dorier 表示,这个漏洞是 Sparrow Wallet 开发者 Craig Raw 在自己亏损后查看日志时发现的,而 Red Team 的扫描并没有识别出这一问题。
比特币价格未出现明显反应
CoinGecko 数据显示,周三下午比特币报 78,490 美元,24 小时内下跌 0.5%,过去一周上涨约 15%。从价格表现看,市场尚未对这起事件作出反应。

