Core Lightning 维护者要求节点运营者暂时关闭支付路由功能。根据其周日在 Discord 发布的通知,运营者应在重启节点时加上 offline 标志,除非已经升级到一个尚未发布的版本。该通知随后于周三经 stacker.news 转发后被更多人看到。
这次修复所针对的问题细节将继续保密两周。Discord 消息显示,团队正在核验来自多个来源的、由 AI 生成的 CVE 报告,并计划先发布包含多项漏洞修复的二进制文件,再公开源代码。团队称,这些二进制文件会附带维护者签名,用于确认其可复现性。
旧版本支持已撤回,26.09 仍按计划推进
Core Lightning 已停止对旧版本的支持,其中包括 26.04。与此同时,原定的 26.09 版本仍计划在 9 月底发布。随后,Core Lightning 团队也在 X 上确认了这一进展。
offline 模式会切断对等连接,但节点仍监控链上状态
使用 offline 标志启动后,节点会断开对等连接,支付无法流入、流出,也不能通过该节点转发。不过,守护进程仍会继续监控链上情况;如果通道对手方发起强制关闭,节点仍可以作出响应。
这也是项目方没有要求运营者直接关机的原因。节点一旦彻底关闭,将无法保护自己的通道。
Calle 在 X 上使用了更强烈的措辞
Cashu ecash 协议背后的化名开发者 Calle 在 X 上扩大了这条警告的传播范围。他使用了更激烈的表述,要求用户立刻关闭节点,并将此事称为一个严重漏洞。不过,Core Lightning 项目原始消息本身并未使用这一说法。
近四周内第四次比特币基础设施安全警报
这次 Core Lightning 事件,是过去四周内第四次与比特币基础设施相关的安全警报。
- 一项与 2021 年 Coldcard 固件漏洞有关的问题,将助记词生成导向了强度较弱的软件随机数生成器。自 7 月 30 日以来,已导致大约 1.14 亿美元的 BTC 被转走。
- 跨链交换桥接服务 Boltz 于 8 月 3 日无限期暂停服务,理由是遭遇 AI 辅助攻击。
- BTCPay Server 于 8 月 7 日通知商户更新系统或直接关闭,原因是存在一个正在被利用的漏洞。
这几起事件的共同点,都是 AI 加速了漏洞发现。本月稍早时候,由 Calle 牵头、被称为「Bitcoin Red Team」的团队称,其在 390 个项目中报告了 85 个严重漏洞。

