🟢 已核实 📰 资讯

AI 开始挖出比特币软件里的真漏洞 —— 而恐慌跑得比补丁还快

· ✍️ altrookie 编辑部 · 👁️ 只读文档

比特币闪电网络主要客户端之一 Core Lightning 的开发者本周提醒节点运营者:尽快安装即将发布的安全更新。原因是一批由 AI 生成的漏洞报告中,确实有几个是真实存在的问题。开发团队打算把技术细节保密约两周,让运营者先完成升级,再让…


比特币闪电网络主要客户端之一 Core Lightning 的开发者本周提醒节点运营者:尽快安装即将发布的安全更新。原因是一批由 AI 生成的漏洞报告中,确实有几个是真实存在的问题。开发团队打算把技术细节保密约两周,让运营者先完成升级,再让攻击者有机会研究补丁修了什么。

按项目方的说法,这些报告从八月中旬前后开始,从多个来源陆续送达,持续了大约十天。一个小团队加上外部贡献者花时间逐条核实哪些提交描述的是真实弱点,结果确实有几个是。8 月 23 日,项目方表示将发布带签名、可复现构建的二进制文件,并停止支持包括 26.04 在内的旧版本。项目方没有公开总共修复了多少漏洞、攻击者能利用它们做什么,也没有说是否已有人实际利用;原定的 26.09 版本仍计划在九月底发布。

真正出问题的,是这条建议在传播中被扭曲了。比特币社群里流传的一张截图催促大家立刻关掉节点,开发者不得不出面澄清:直接关机反而更糟。闪电网络的原理,是两方把比特币锁进一条共享通道,在彼此之间反复更新余额,只有通道关闭时才在比特币链上结算。这意味着节点必须持续盯着链上动静,以防对方拿一个过期的余额来关闭通道。还在运行的节点可以及时反应、保住资金;已经关机的则无能为力。用 --offline 参数重启,会切断支付的收发与路由,但软件仍在继续盯着链。

这件事背后是一个更大的变化。由十六名开发者组成的 Bitcoin Red Team 在七月下旬用 AI 模型扫描了 390 个比特币相关代码库,约 27 小时内产出近 5000 条发现,其中 85 条最初被评为严重。数量并不等于准确:谷歌在三月修改了自己的开源漏洞赏金规则,因为收到大量含错误信息、甚至凭空编造利用路径的 AI 生成报告,核实工作最终仍要由人来做。但其中确有真问题。本月早些时候,BTCPay Server 的一个漏洞泄露了控制闪电节点的凭证,补丁发布前已有攻击者盗走资金;七月,硬件钱包 Coldcard 的厂商也表示,攻击者似乎借助 AI 找到了旧版软件生成助记词方式上的弱点。

大多数新手并不会自己跑闪电节点;如果你用的是托管型应用,这些事由服务商替你处理。但这个模式仍值得记住,因为骗子模仿的正是它。真正的修复,总是通过项目的官方渠道、以带签名的版本发布,并且你可以在自己的设备上核对版本号。以截图、转发消息或私聊形式传到你手上的紧急指令,恰恰是让人装上假更新的常见手法。下次听说某个钱包需要紧急升级,请自己去项目官网或应用商店页面确认版本。本文提供信息,不构成投资建议。