LND 修复延迟致节点通道数据清零风险

核心要点

LND漏洞致协作关闭通道数据遗忘,若修复晚于预期,节点面临全额损失风险,需升级至0.21.0。

据 Woofun AI 消息,LND 存在严重安全缺陷,若修复版本发布滞后,坦帕湾闪电节点将面临通道数据被彻底清除的极端风险。

攻击机理在于 LND 在关闭交易获得首个链上确认后,会遗忘已协作关闭的通道信息。这导致节点在比特币网络执行区块从链上移除操作时,无法做出安全响应。恶意节点需先参与协作关闭流程,等待一次确认,再利用区块移除操作隐藏关闭交易。

此外,该恶意节点还必须拥有并公布先前已被撤销的承诺信息,以及那些本应触发惩罚措施的过时通道余额状态。由于受影响节点无法广播用于惩罚此类违规行为的交易,在模拟的攻击场景中,损失可能达到全部余额。

Woofun AI 整理数据显示,该数值代表最大损失情况,目前尚无证据表明该漏洞已在实际环境中被利用。

此次漏洞披露及修复仅针对 LND 版本,其他坦帕湾闪电实现方式未必存在同样的通道关闭缺陷。根据代码仓库记录,官方修复版本为 0.21.0,而非公开披露中提到的 0.20.0 版本。因此,运营方不应以 0.20.0 版本为依据,所有低于 0.21.0 的标准版本均应被视为尚未应用官方修复,除非已通过其他方式得到修补。

修复逻辑在于使 LND 在等待多次确认的同时保留通道关闭状态,并对区块移除通知作出响应,而非在单个区块确认后就认为通道已关闭。这是继闪电网络多次协议升级后,对节点数据持久性要求的一次关键修正,凸显了底层共识机制与客户端实现之间紧密耦合的风险。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅