Core Lightning 開發團隊近日確認 Bitcoin (BTC) Lightning Network(閃電網絡)軟件存在多個安全漏洞,正準備在未來數日內推出修補版本。相關技術細節暫被置於為期兩星期的「資訊封鎖期」,待主要節點營運商完成更新後才全面公開。
重點如下:
- Core Lightning 在開發團隊審視一大批由 AI 協助產出的漏洞回報後,確認當中數個屬實。
- 官方呼籲節點營運商在新版本推出後盡快安裝已簽署的更新;完整漏洞細節會在兩星期後才解禁。
- 一般閃電網絡用家要視乎營運商何時修補節點,因為不少支付都會經第三方路由。
Core Lightning 安全更新
作為閃電網絡的主要實作之一,Core Lightning 原本只是進行例行更新,但在核實多份漏洞報告後,團隊將今次改為「協調式安全釋出」(coordinated security release)。該項目獲 Blockstream 支持,自 2018 年已在 Bitcoin 主網運行,被視為生態內較成熟的實作之一。
團隊指,於 8 月 13 日前約十日內,先後收到多份由 AI 協助撰寫的漏洞報告,開發者及義工需逐一篩選,從中分辨真正缺陷與誤報。
官方計劃先發佈已修補的軟件版本,其後才刊出完整技術說明。技術文章預期在 9 月初公開,期間兩星期的封鎖期,是為讓節點營運商有足夠時間部署更新。新版本會附有開發者簽名,營運商可驗證下載的二進制與公開源碼一致。不過是次更新未能涵蓋所有回報的問題,部分仍有待進一步處理。
延伸閱讀: XRP 回吐 70% 升幅的一部分 ETF 資金持續流入
閃電網絡安全風險
Core Lightning 建議營運商在新版本釋出後立即升級,而非直接關閉節點;對於暫時未能即時修補者,官方提供離線後備模式作為折衷。團隊表明立場:「我們的建議很清晰——請升級。」
所謂離線後備,是指節點會切斷與其他對等節點的連線,但後台程序(daemon)仍然運行,持續監察區塊鏈,一旦發現支付通道被關閉,仍可作出應對。
最終用家本身無法替不屬於自己的節點打補丁;其付款往往要經第三方基建路由,減低風險的速度,實際上掌握在節點營運商手上。
是次事件亦反映 AI 協助找漏洞的兩面性:一方面帶來龐大雜訊,開發團隊要花時間過濾;另一方面當中亦不乏真正有價值的安全訊號。由於安全考慮,現階段披露仍相當有限。
閃電網絡原意是透過支付通道,把小額 Bitcoin 交易移離主鏈處理,而 Core Lightning 自 2018 年起便在主網運行。踏入 2026 年,其應用範圍因自託管手機錢包及聊天式支付工具而進一步擴大,越來越多用家依賴該網絡,令日常節點維護的重要性同步提升,營運風險亦隨之加大。





