Core Lightning披露AI漏洞真实威胁,紧急建议节点离线重启

Core Lightning证实AI生成报告含真实安全风险,呼吁节点保持在线运行

在8月14日发布的官方声明中,Core Lightning团队指出,过去十日内接收到大量由人工智能生成的漏洞报告,经逐项核查后确认其中确有若干真实存在的安全隐患。为保障网络稳定性与资产安全,团队明确建议运营者在正式修复方案部署前,避免完全关闭节点,而应通过启用离线模式实现重启。

离线重启机制可维持链上监控能力,抵御通道强制关闭

与传统断电不同,使用--offline标志重启节点将切断对等连接,阻止支付路由通过,但守护进程仍持续运行。该设计使节点能持续监听链上动态,并在通道对手方发起强制关闭时作出及时响应。若完全断电,节点将丧失此类防御能力。目前Umbrel与Start9等平台需在启动配置阶段预先设定离线模式,而非依赖界面开关。

修复发布前设置两周保密窗口,防范攻击者提前利用

Core Lightning计划于数日内发布经签名的二进制更新包。所有相关技术细节(包括被验证的真实CVE)将在发布后延迟两周公开,以降低攻击者在广泛修补前逆向分析漏洞的风险。现有所有版本(含v26.04)已停止支持。原定于9月下旬推出的26.09版本仍按计划推进。

吸取相邻项目教训:离线模式非被动谨慎,而是主动防御策略

近期BTCPay Server因一个被积极利用的严重漏洞导致多起资金清空事件,其创始人表示该问题仅在开发者个人损失后才被追踪溯源,未依赖自动化扫描。这一案例凸显了在漏洞真相未明前盲目停机可能带来的致命后果。Core Lightning采纳离线模式,正是基于对同类事件的观察——节点必须保持活跃状态以应对突发的强制关闭行为。

此外,BounceBit在漏洞被滥用致流通量蒸发四分之一后才采取行动,再次印证了快速响应的重要性。当前,Core Lightning尚未报告任何因该系列漏洞引发的实际资金损失,其最新稳定版本为v26.06.6。运营者应关注官方渠道获取签名文件,完成验证后方可升级,并在修复完成后移除离线标志。