Core Lightning 团队本周发布紧急警告,确认在一波 AI 生成的安全报告中发现了多个漏洞。开发者在 X 上发文,要求节点运营商立即安装即将发布的更新,若无法升级则需将节点以离线模式运行,并强调完全关闭节点是更糟糕的选择。

Core Lightning 解释道:“该标志会阻止对等连接,因此不会有支付进出或通过你的节点路由。节点仍保持运行,意味着它继续跟踪链上状态,并在对手方强制关闭通道时能够做出响应。而完全断电的节点无法做到这一点,这就是为什么关闭是更差的选择。”
Core Lightning 是用于在闪电网络上发送和路由比特币支付的软件实现,闪电网络是一个加速交易的第二层协议。团队表示,他们花费数周时间审查大量 AI 生成的 CVE 报告——这些报告描述了可能的软件漏洞。目前尚未披露确认了多少漏洞、攻击者可能利用这些漏洞做什么,以及是否已有漏洞被利用。细节将至少保密两周,以便开发者准备修复程序并让运营商更新节点。
Core Lightning 在后续帖子中表示:“当版本发布时,请验证签名并立即安装,而不是拖延。”在 Core Lightning Discord 服务器的另一篇帖子中,团队称其“小团队和外部贡献者”花费了10天时间审查来自多个来源的 AI 生成漏洞报告并制定修复方案。该项目最初计划在几天内发布一个补丁版本,但后来选择分发带签名的可复现二进制文件,同时将细节保密两周,期间强烈敦促运营商升级。
为何 Core Lightning 不建议关闭节点
Core Lightning 告知未能及时升级的运营商,使用 --offline 参数重启节点,该参数会阻止支付和与其他闪电节点的连接,同时软件继续监控比特币网络。项目表示将不再支持包括 26.04 在内的旧版本,而 26.09 版本仍计划于9月底发布。

监控是必要的,因为闪电通道在比特币区块链之外处理支付,并在关闭时在比特币上结算。保持节点的后台软件运行,使其能够在另一方强制关闭通道时做出响应。Core Lightning 在 X 上写道:“这就是为什么我们建议它而不是关闭:一个活跃的守护进程仍然跟随链,并且可以在对手方强制关闭时做出响应,而停止的守护进程则不能。”
AI 对比特币软件漏洞的搜寻
这一警告之前,已有其他比特币公司和开发者表示 AI 在生态系统中发现了安全漏洞。7月,硬件钱包制造商 Coinkite 表示,它认为攻击者使用 AI 检查旧软件代码,并在 Coldcard 钱包种子生成中发现了弱点。钱包种子是控制其资金的秘密信息。该漏洞与数百万美元被盗比特币有关。
本月早些时候,比特币互换服务提供商 Boltz 暂停服务,称明显的攻击者正在以比开发者修复更快的速度发现弱点。AI 使比特币软件成为目标——这个组织正在反击。
据比特币红队(Bitcoin Red Team)——一个由网络安全和区块链专家组成的志愿者团体称,AI 辅助审查迄今已在 390 个比特币项目中产生了 4,962 个可能的发现。最初将 85 个评为严重,635 个评为高危,同时承认其中一些可能是误报。
化名比特币开发者兼比特币红队成员 Calle 表示,该小组正试图在攻击者之前找到弱点。“在这一点上,这是一个时间问题,”Calle 告诉 Decrypt。“比特币红队现在存在的原因,是因为我们需要尽可能快地领先于攻击者。”Calle 帮助维护 Cashu 数字现金协议,他表示 AI 使没有安全培训的人更容易利用软件漏洞。“现在,简单的漏洞利用可以由一个没有 AI 就不知道如何做的人端到端完成,”他说。
