比特币闪电网络核心实现之一Core Lightning(CLN)的开发团队已确认,近期收到的大量漏洞报告中包含多个真实存在的高危问题。团队计划在未来数天内发布修复版本,但为了防止攻击者在补丁广泛部署之前利用漏洞,技术细节将推迟两周公布。
CLN自2018年起在比特币主网运行,由Blockstream支持,是闪电网络的主要实现之一。闪电网络作为比特币的Layer-2扩容方案,通过节点间的链下通道实现快速、低成本的支付。然而,8月13日,CLN团队表示,在过去十天内收到了大量疑似由AI生成的漏洞报告。经过一小群开发者和志愿者的筛选,多项报告被证实为有效漏洞,使得原计划的常规补丁升级升级为一次协调安全发布,团队不得不放弃原有时间表。
今年比特币基础设施已多次面临安全挑战。8月,BTCPay Server曾因凭证漏洞导致用户资金被攻击者提取而发布紧急更新警告;数天前,Coldcard钱包也被披露存在可利用漏洞。
两周的信息暂缓公开是一项刻意的安全措施。公开的漏洞细节可能很快被逆向工程为可用的攻击代码,因此团队先发布修复软件,并计划在9月初公开完整技术说明。所有更新都带有开发者签名,以确保可复现构建,使节点运营者能够独立验证发布版本与源代码一致。
尽管这些修复覆盖了多数已报告漏洞,但并非所有问题都被解决。普通闪电网络用户无法直接控制节点升级,因为他们的支付路径经由第三方运营的节点。整个升级速度完全取决于这些运营者。对于无法立即升级的运营者,将节点离线是一种可行的应急方案——节点会与其对等方断开连接,但后台守护进程(负责监控区块链和处理通道关闭的程序)仍会继续运行。
随着闪电网络采用率上升,风险也在增加。近期,闪电网络被整合进自托管移动钱包和聊天应用支付工具,使更多用户面临路由失败风险。Blockstream CEO Adam Back在2026年的大部分时间里公开讨论比特币的扩容方向,但这类低调的维护工作往往得不到同等关注。仍未升级且保持在线运行的节点承担着开发者已知但尚未披露的风险。
信息暂缓期将于9月初结束,这为节点运营者提供了一个清晰的升级窗口——漏洞细节仍处于保密状态。在此之前,锁定在闪电通道中的资金仍然依赖已知存在漏洞的代码运行。
