Core Lightning实验功能曝漏洞 官方建议立即禁用相关参数
RecodeX 重构消息,Core Lightning(CLN)一项实验性功能存在漏洞,可能危及用户资金。官方于9月15日表示正在调查该漏洞,建议所有启用了实验性功能的节点立即禁用并等待补丁。
高风险参数包括--experimental-dual-fund、--experimental-splicing(目前已默认启用)以及--experimental-peer-storage。SlowMist团队指出,类似问题曾在8月被修复:远程对等节点可在通道开启或资金调整协议中指定任意甚至零费率,本地节点未经额外验证即签名并写入数据库,可能导致节点支付异常费用甚至陷入崩溃循环、长时间离线。
节点运营者应通过lightning-cli disableoption或移除所有--experimental-*参数,并采用--offline模式保留链上监控能力,避免对手方强制关闭通道造成资金损失;官方补丁发布后需验证GPG/SHA256签名再升级,警惕冒充官方账号发布的虚假“紧急补丁”链接。