Core Lightning 發布 v26.06.9 修補安全漏洞及處理支付延誤問題
AI 市場總結
Core Lightning v26.06.9 修補多項安全與可靠性問題,包括 v26.06.8 的回歸問題,可能會限制對等節點並在繁忙節點上延遲 Lightning 通道流量,亦包括一個 HTLC 邊緣個案,可能在關閉期間令已轉發資金承受風險。此版本亦收緊 rune 權限並遮蔽敏感設定,並暫時保留安全測試以減慢漏洞利用的開發。短期重點是 Lightning 路由節點的營運風險管理。
影響等級
● 中
主要受影響標的
BTC/USDT-0.14%
AI 觀點 · BTC/USDTAI 觀點
● 中性
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
用於營運 Bitcoin Lightning(閃電網絡)支付節點的 Core Lightning 已推出 v26.06.9,重點包括安全修補,以及修正 v26.06.8 引入、在繁忙節點上可能導致通道流量延遲的回歸問題。GitHub 顯示版本於 10 月 7 日發布,但版本更新記錄標註日期為 10 月 6 日。
今次更新亦令已安裝 v26.06.8 的營運者重新評估升級取向。早前 9 月 27 日被撤銷通道(revokedchannel)懲罰機制的漏洞已於 v26.06.7 修復;其後版本再帶來回歸問題,v26.06.9 則補上相關修正。
維護團隊指出,v26.06.8 內部把日常 gossip、pings 及 onion 訊息一併計入原本為 gossip queries 設定的 CPU 預算。對於高負載節點,這種計算方式可能令對等節點被節流(throttle),從而拖慢通道流量。v26.06.9 會把該預算保留給 gossip queries,日常訊息不再消耗相關配額,移除已記錄的節流成因。
更新記錄亦提到另一項與支付延誤及資金風險相關的修正:當支付合約(HTLC)在通道關閉期間達到期限,v26.06.9 會在該情況下強制關閉通道(forceclose),避免在支付較遲完成時,轉發資金出現損失。對需要轉發付款的營運者而言,這解決了付款期限與通道關閉重疊時的資金保護問題。
除上述改動外,v26.06.9 亦加入多項關閉流程、權限與設定層面的保障措施。更新強化以 runes 授權呼叫的限制執行,令受限 rune 不能再建立無限制 rune,亦不能重新上架已被封鎖的 runes。相應的建立及封鎖方法限制,現亦涵蓋 invokerune 及 destroyrune 兩個別名。
在設定保護方面,listconfigs 指令現會為所有呼叫者遮蔽多個敏感值,包括復原資訊及 Bitcoin RPC 密碼。setconfig 亦封堵一條可透過持久化選項值注入設定行的途徑。
維護團隊表示補丁已可即時取得,但暫時延後部分安全測試的公開,以增加漏洞利用開發難度,並為營運者爭取更多升級時間。另需留意:曾運行 master 分支的節點,因資料庫 schema 較新,無法降級回 26.06.x。
版本說明同時重申 dual funding 仍屬實驗功能,並不建議與不受信任的對手方建立 zeroconfirmation 通道。維護團隊呼籲所有 Core Lightning 用戶(包括 v26.06.8)在可行情況下盡快升級至 v26.06.9。