AI 挖洞防不勝防!據 CoinDesk 報導,比特幣閃電網路節點軟體 Core Lightning(CLN)近期遭遇大量由 AI 自動產生的漏洞報告轟炸,經開發團隊逐一驗證後,確認其中包含數個真實且具威脅性的安全漏洞。官方已向節點營運者發布緊急警告,呼籲盡快升級或切換至離線模式,切勿直接關機以免資金面臨遭惡意強制關閉通道的風險。
(前情提要:BlackRock 數位資產主管:美債赤字升溫,比特幣與黃金成資金避風港)
(背景補充:CZ:比特幣一定會比黃金重要!代幣化美股是民眾進入加密貨幣的大門)
人工智慧(AI)正在以前所未有的速度改變區塊鏈安全領域的攻防生態。據外媒《CoinDesk》報導,由 Blockstream 維護的比特幣閃電網路節點軟體 Core Lightning(CLN)開發團隊,自 8 月初以來遭遇了史無前例的狀況:短時間內收到海量由 AI 自動生成的安全漏洞報告(CVE reports)。
經過團隊耗時費力的逐一排查與驗證,赫然發現這些真假難辨的 AI 報告中,確實隱藏著數個真實存在且可能被利用的漏洞。這已是本月第二起與 AI 掃描比特幣程式碼高度相關的閃電網路重大安全事件。
官方保密漏洞細節,緊急發布應對指南
為了避免打草驚蛇,讓攻擊者有跡可循,Core Lightning 團隊目前採取了最高級別的保密措施。官方並未公開這些漏洞具體能讓駭客執行何種攻擊、漏洞的確切數量,甚至是否已有野外利用(In the wild)的案例皆三緘其口,且尚未釋出正式的修補程式。
不過,團隊已向所有節點運營者發出了明確且緊急的操作建議:絕對不要直接關機。
正確的應對方案首選是盡快升級至即將發布的修補版本;若暫時無法升級,官方強烈建議使用 `–offline` 參數重啟節點。在離線模式下,節點將停止與其他閃電網路節點連線,無法進行收付款或路由支付;但關鍵在於,節點本身仍會持續運行並監控比特幣區塊鏈的狀態。
為何不能關機?閃電網路資金保護機制解析
閃電網路作為比特幣的第二層(Layer 2)擴容方案,其運作基礎是雙方將資金鎖入「支付通道」,並在鏈下反覆更新餘額,直到關閉通道時才將最終結果結算至比特幣主鏈上。
這意味著,節點必須 24 小時不間斷地監看區塊鏈。如果對手方企圖惡意使用對自己有利的「舊狀態」強制關閉通道(force-close),運營者的節點必須及時在鏈上提交最新狀態的反證,才能成功保護自己的資金。一旦節點完全關機,將喪失這層關鍵的防護能力,任由資金面臨被盜風險。
AI 成雙面刃,程式碼公開延後兩週
在後續計畫方面,開發團隊將優先發布經過簽名的二進位修補檔(signed binaries),確保運營者能驗證檔案的官方來源。而為了爭取防禦時間,原始碼的更新與漏洞的具體細節將被刻意延後兩週才公開,以防攻擊者透過比對新舊程式碼,快速逆向工程出攻擊工具。
事實上,AI 掃描工具的普及正讓開源項目的資安面臨巨大挑戰。今年 8 月初,BTCPay Server 就曾因漏洞導致控制閃電節點的憑證外洩,造成部分資金損失;7 月底更有一組名為 Bitcoin Red Team 的開發者,利用 AI 模型在短短 27 小時內掃描了 390 個比特幣相關程式庫,揪出近 5,000 個潛在問題,其中 85 個更被列為「嚴重」等級。這也促使包括 Coinbase 在內的多家機構,急切呼籲 AI 實驗室應讓比特幣開發者優先取得最強模型的使用權,以防禦潛在的 AI 輔助攻擊。

📍相關報導📍
首筆抗量子比特幣交易完成!StarkWare 靠「簽名研磨」斷開量子竊幣風險
比特幣守7.8萬大關!以太坊重回2500,全網爆倉「2.58億鎂」恐慌指數回升
