核心閃電網路(Core Lightning,CLN)正在準備比特幣(BTC)閃電網路用戶端的安全修補版本。過去10天內收到的AI生成CVE報告,團隊逐一查核後,才會納入必要的修補內容。
吳說區塊鏈(Wu Blockchain)於15日上午9時36分(韓國時間)報導,核心閃電網路收到來自多個管道、由AI生成的CVE報告,目前正與開源貢獻者一同確認內容。團隊一邊評估各項報告的風險程度,一邊進行必要的修補作業。
核心閃電網路計劃在未來幾天內,推出彙整多項修補內容的初期版本,並建議使用者在新版本釋出後盡快升級。團隊同時也在規劃範圍更廣的強化措施。
核心閃電網路是驅動比特幣閃電網路的開源實作之一。閃電網路是建立在比特幣區塊鏈之上的二層支付網路,用來快速處理小額支付。節點營運者透過開啟與關閉通道來中繼款項。
這起事件與比特幣核心(Bitcoin Core)本身的漏洞揭露是兩回事。核心閃電網路並非更動比特幣共識規則的軟體,而是閃電網路的節點實作。不過,由於閃電網路實際處理支付路徑與流動性通道,安全修補對節點營運者與以閃電網路為基礎的服務而言,仍是重要程序。
閃電網路生態系近期反覆出現節點與錢包基礎設施的安全議題。本刊此前已報導BTCPay Server一度限制LND遠端連線的案例,以及閃電錢包Zeus因基礎設施安全事故而暫停服務的案例。吳說區塊鏈的報導並未提及此次報告是否涉及實際遭利用或資金損失。
這起事件的核心在於AI生成CVE報告的處理方式。CVE是公開漏洞的識別編號系統,開源專案通常會先查核提報內容,再決定風險等級與揭露範圍。AI工具雖然能快速找出候選漏洞,但是否屬實、能否重現、是否具備可攻擊性,都需要另外查證。
這樣的趨勢也出現在其他科技公司與區塊鏈專案中。本刊此前也曾報導比特幣相關專案啟動AI掃描與高風險漏洞查核的動向。這意味著,比起「發現」漏洞,「查證」與「協調揭露」的流程正變得更重要。
對節點營運者而言,優先要做的是確認修補版本的適用範圍與發布說明。核心閃電網路目前公布的時程僅止於「未來幾天內」,具體版本名稱與漏洞細節尚未對外公開。
留言 0