AI 安全审计显威力:Core Lightning 确认多枚 AI 报告漏洞属实
比特币闪电网络核心软件 Core Lightning 确认多份 AI 生成的安全报告指向真实漏洞,紧急建议节点运营者升级…
比特币闪电网络核心软件 Core Lightning 团队本周在 X 平台发布紧急警告,确认近期收到的大量 AI 生成安全报告中确有真实漏洞,并正在协调修复。这是 AI 在生产级金融基础设施安全审计中发挥实质作用的一个标志性事件。
Core Lightning 的紧急处置
Core Lightning 团队表示,他们花了约 10 天时间,与外部贡献者一起审核了来自多个来源的 AI 生成漏洞报告(CVE 提交),并开发了修复方案。原计划数日内发布 point release,最终改为分发签名、可复现的二进制文件,同时将漏洞细节保密两周,在此期间强烈建议节点运营者尽快升级。
对于无法立即升级的节点,Core Lightning 建议使用 --offline 参数重启节点,而非直接关机:
--offline会阻止与其他闪电节点的对等连接和支付路由,但软件仍在运行;- 节点可以继续监听比特币链上动作,并在对手方强制关闭通道时作出响应;
- 直接关机意味着失去监控能力,反而是更糟糕的选择。
团队还表示,将不再支持 26.04 等旧版本,26.09 计划于 9 月底发布。
AI 报告的规模与可信度
Core Lightning 并未披露确认漏洞的具体数量、可被利用的方式,以及是否已有攻击者利用这些缺陷,只是要求运营者在升级前保持谨慎。
这一事件并非孤例。比特币安全社区「Bitcoin Red Team」披露,AI 辅助代码审查目前已针对 390 个比特币项目产出 4,962 条潜在漏洞发现,其中:
- 85 条被初评为严重(critical);
- 635 条被初评为高危(highly severe);
- 团队同时承认部分发现可能是误报。
匿名比特币开发者、Bitcoin Red Team 成员 Calle 对 Decrypt 表示,团队的目标是在攻击者之前找到漏洞。他直言:「现在是一个时间问题,Bitcoin Red Team 存在的意义就是比攻击者更快。」
AI 让漏洞发现门槛大幅降低
Calle 同时指出,AI 正在降低利用软件漏洞的门槛。他表示,过去需要安全训练才能完成的简单攻击,现在可以由不懂安全的人借助 AI 端到端完成。
近期多起事件印证了这一趋势:
- 7 月,硬件钱包厂商 Coinkite 表示,攻击者疑似借助 AI 检查旧版代码,在 Coldcard 钱包种子生成逻辑中发现缺陷,关联到数百万美元的比特币被盗;
- 本月初,比特币兑换服务 Boltz 因「攻击者发现漏洞的速度快于团队修复速度」而暂停服务。
这些案例共同指向一个信号:AI 既是防御者手中的漏洞挖掘利器,也正在被攻击者以更低的成本利用。Core Lightning 的紧急警告既是对自身节点的告警,也是对整个比特币生态的提醒:在 AI 加速攻防节奏的新常态下,及时打补丁与保持监控能力已成为基本生存要求。
