Core Lightning 已经发布紧急安全更新,并明确建议节点运营者尽快升级。
版本 26.06.7 于 8 月 28 日上线,修复过去数周内提交并确认的多项安全漏洞。
项目方暂时没有公开完整技术细节,目的是给节点运营者留出补丁窗口,避免漏洞利用方式过早扩散。
截至目前,尚无公开证据显示这些漏洞已经被大规模利用。
因此,当前的主要风险并不是“已发生资产盗窃”,而是:
随着披露期限临近,未升级节点的暴露风险正在上升。
Core Lightning 是什么?
Core Lightning,简称 CLN,是 Bitcoin Lightning Network 的主要实现之一。
Lightning Network 允许用户通过链下 payment channels 完成比特币支付,而不是把每一笔交易都直接写入 Bitcoin 主链。
这也意味着 Lightning 节点比普通冷钱包暴露更多运行层风险。
节点通常需要:
- 持续连接其他 peer;
- 处理协议消息;
- 维护 channel state;
- 持有 payment channel 中的 BTC;
- 持续监控链上 channel 状态;
- 运行相对复杂的软件与插件体系。
因此,一个 Lightning 实现层漏洞可能影响节点可用性、channel 行为、资源管理,甚至在特定情况下影响资金安全。
8 月 28 日发生了什么变化?
最重要的变化是:
补丁已经可以安装。
在此之前,Core Lightning 已经确认存在安全问题,但外部还无法判断完整严重程度,也缺少最终安全版本。
26.06.7 发布后,风险状态变成:
漏洞已确认 → 补丁已提供 → 节点运营者需要行动。
项目方建议尽快使用经过签名验证的官方版本,而不是等到完整 CVE 或 proof-of-concept 公布后再升级。
为什么暂时不公开漏洞细节?
这是典型 coordinated disclosure。
如果在大多数节点还没升级前就公开利用方式,实际上等于给攻击者提供清晰说明书。
Core Lightning 当前的处理顺序是:
先发布补丁 → 给运营者升级时间 → 再公开技术细节。
代价是运营者需要在没有完整细节的情况下先采取行动。
但从安全角度看,这通常是更合理的选择。
一旦补丁前后的代码差异与漏洞说明公开,攻击者就更容易通过 diff 分析老版本中的弱点。
这些漏洞是 AI 找到的吗?
近期公开讨论中确实有不少关于 AI-assisted vulnerability reporting 的内容。
但“AI 是否参与发现”并不决定漏洞本身是否真实或严重。
AI 可能带来大量低质量报告,也可能帮助发现真实问题。
真正关键的是:
Core Lightning 团队已经验证了足够多真实问题,并为此发布专门安全版本。
因此,运营者应关注正式补丁,而不是纠结漏洞最初由什么工具发现。
这意味着 Lightning Network 不安全吗?
不能这么下结论。
Lightning Network 有多个不同实现,Core Lightning 的漏洞不等于所有 Lightning 节点都受影响。
但对于正在运行 Core Lightning 的运营者来说,风险非常具体:
当前节点版本是否包含 26.06.7 中的安全修复?
这比笼统讨论“Lightning 安不安全”更重要。
如果暂时无法升级怎么办?
此前披露阶段给出的缓解方案之一,是临时使用 --offline。
该模式可以减少网络暴露,使节点停止正常 peer 连接和 Lightning payment 活动,同时继续监控 Bitcoin 主链,以便处理 channel force-close 等链上事件。
但这只能作为临时风险缓解。
它不能替代正式升级。
最终仍应安装包含安全修复的版本,再恢复正常运行。
为什么要验证 signed binaries?
安全事件期间,软件下载来源本身也会成为风险。
如果运营者从非官方镜像下载所谓“紧急补丁”,可能把一个漏洞风险替换成供应链攻击。
Core Lightning 提供签名 release artifact。
对于管理较大 channel liquidity 的运营者,验证签名应该成为升级流程的一部分。
Embargo 结束后会发生什么?
漏洞完整公开之后,风险会进入第二阶段。
届时研究人员和攻击者会更清楚:
- 哪些代码路径存在问题;
- 什么输入可以触发;
- 哪些历史版本受影响;
- 是否需要特定环境才能利用。
这并不意味着 embargo 一结束就一定会发生攻击。
但未升级节点的安全劣势会更加明显。
是否已经有资金被盗?
截至本文更新时,没有公开证据显示 26.06.7 修复的这些漏洞已经引发大规模资产盗窃。
因此 CEXVia 当前评级为 High,而不是 Critical。
如果后续技术披露显示存在直接资金损失路径,或出现实际利用案例,评级可能上调。
CEXVia 评估
风险等级:High
Core Lightning 已经完成最关键的一步:在完整漏洞披露前先发布安全补丁。
当前主要风险集中在两点:
- 仍未升级的节点;
- 外部尚不清楚漏洞最终技术严重程度。
Lightning 节点持有 active channel funds,并持续暴露于不受信任 peer,因此安全更新不应被视为普通版本维护。
接下来关注什么?
- 26.06.7 的升级覆盖率;
- embargo 结束时间;
- CVE / 技术公告;
- 受影响版本范围;
- 是否存在直接资金损失路径;
- 是否出现针对未升级节点的攻击;
- 是否还会发布额外 hotfix。
FAQ
Core Lightning 最新安全版本是什么?
Core Lightning 于 2026 年 8 月 28 日发布 26.06.7,修复多项安全问题。
这些漏洞已经被利用了吗?
截至目前,没有公开证据证明出现了大规模实际利用。
为什么暂时不公开漏洞细节?
项目方希望先给节点运营者留出补丁时间,避免攻击方法过早公开。
所有 Core Lightning 节点都应该升级吗?
项目方已经明确建议运营者尽快升级至安全版本。
--offline 能代替升级吗?
不能。它只能临时降低网络暴露,最终仍需要安装修复版本。
*本文仅用于信息与风险研究,不构成投资、法律或财务建议。*