核心 Lightning 已確認其 Lightning Network 實現中存在多處安全漏洞,並敦促節點運營方在即將推出的補丁發佈後立即應用;或者在此之前將節點置於離線模式以降低風險。發生了什麼——開發人員審查了一批由 AI 生成的 CVE 報告,發現其中有若干確實描述了需要修復的真實問題。核心 Lightning 表示將發佈官方安全更新,其主要建議是儘快安裝該更新。——在補丁發佈前,無法立即升級的運營方被建議使用 --offline 選項重啓其 Core Lightning 守護進程。這樣可以阻止節點連接到其他對等節點,並在保持守護進程仍處於運行狀態的同時,停止發送、接收或路由 Lightning 支付。爲什麼是 --offline 而不是停止節點——使用 --offline 運行可讓守護進程保持活動狀態,從而使節點能夠繼續同步比特幣區塊鏈並監控通道。這一點很重要,因爲通道對手方可能會在鏈上發佈交易(例如在通道被強制關閉的情況下),而被停止的節點無法執行相應的監控。——不建議直接停止 Core Lightning,因爲這會使你無法對鏈上事件做出反應。安裝了已修補的版本後,請移除 --offline 並正常重啓,以重新加入 Lightning Network。哪些尚未公開——核心 Lightning 尚未披露已確認漏洞的技術細節、嚴重程度,或是否會分配公開的 CVE 標識。項目也尚未說明哪些版本或組件受到影響,且截至目前未報告任何已發生的主動利用證據。背景與歷史——這些新確認的問題與今年早些時候披露的與 DoS 相關的漏洞不同;當時涉及 connectd(對等連接)和 gossipd(網絡 gossip 處理)中的內存耗盡。這些案例可能導致內存不足崩潰,並且在當前通告發布前就已被修補。——此前,Lightning 生態以及比特幣實現也曾出現類似的緊急修復。核心 Lightning 引用的例子包括 LND 在 2023 年發生的內存泄漏事件,以及過去比特幣核心(Bitcoin Core)中修復崩潰與隱私漏洞的工作(包括 CVE-2024-52911 以及一項 PrivateBroadcast 隱私修復),表明關鍵更新會不時在整個技術棧中週期性出現。運營方現在應該做什麼——關注核心 Lightning 的安全發佈,並在補丁可用時儘快應用,這是推薦的行動方案。——如果你無法立即升級,請用 --offline 重啓 Core Lightning,以在不參與 Lightning 網絡流量的情況下保持與比特幣同步。——安裝修補版本後,移除 --offline 並正常重啓,以恢復支付與路由。要點——核心 Lightning 已驗證多項由 AI 生成的 CVE 報告所標註的漏洞,並在技術細節與修復發佈之前給出了可行且直接的保護節點建議。運營方應在官方安全更新上線後優先安裝;僅在臨時緩解階段使用 --offline,以保持通道監控能力,同時避免 Lightning 活動。瞭解更多 AI 生成新聞:undefined/news