Core Lightning 团队于周五发布了一份紧急安全公告,敦促运行 26.06.7 或更早版本的运营者立即升级。此前,团队收到报告称,攻击者正在积极攻击未打补丁的比特币闪电网络节点。团队未具体说明遭利用的漏洞,或受影响系统可能面临的后果。此次公告之前,团队曾于 9 月 16 日调查多份报告中提到的影响实验性功能的潜在问题,该问题可能危及用户资金安全;约六天后,团队发布了 26.06.8 版本。
Core Lightning 在 9 月 16 日展开调查后发布 26.06.8 版本
9 月 16 日,Core Lightning 宣布正在调查多份报告中提到的影响实验性功能的潜在问题。该问题影响实验性功能,并可能危及用户资金安全。团队在最初宣布展开调查约六天后发布了 26.06.8 版本。此次更新解决了调查期间发现的问题,但在周五发布公告时,团队仍未披露具体漏洞细节。
9 月 22 日更新修复 Bitcoin Red Team 报告的漏洞
9 月 22 日发布的版本在修复错误的同时,也修补了多个来源负责任披露的漏洞。发布说明感谢了 Bitcoin Red Team 以及另外 12 名列名的个人和团体,并向匿名报告者致谢。根据变更日志,这些修复解决了可能导致发送方节点崩溃的缺陷、可能耗尽 REST 接口内存的请求,以及可能导致用户因惩罚机制而损失资金的通道关闭漏洞。为增加攻击者在运营者升级期间逆向工程并利用漏洞的难度,该版本有意省略了部分测试内容。
8 月 CVE 评估先于协调开展的安全修复工作
8 月,Core Lightning 表示,在评估了近几周大量由 AI 生成的通用漏洞披露(CVE)报告后,正在开展协调修复工作。两天后,团队发布了 26.06.7 版本,以解决评估期间确认的漏洞。
常见问题
哪些 Core Lightning 版本受到安全公告影响?
Core Lightning 团队在收到攻击者针对未打补丁节点的报告后,建议运行 26.06.7 或更早版本的运营者立即升级。
9 月 22 日 Core Lightning 更新修复了哪些漏洞?
根据变更日志,9 月 22 日的更新解决了可能导致发送方节点崩溃的缺陷、可能耗尽 REST 接口内存的请求,以及可能导致用户因惩罚机制而损失资金的通道关闭漏洞。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复